Dos vulnerabilidades SSH en MikroTik RouterOS, encadenadas, permiten a los atacantes obtener control administrativo total de routers expuestos a Internet sin necesidad de contraseña, clave SSH ni autenticación completa.
La cadena, que CERT Polska denomina MikroTrick, combina un fallo en la máquina de estados SSH (CVE-2026-67279) con un error de inyección de argumentos en el proceso de inicio de sesión de RouterOS (CVE-2026-86060). Los registros de ataques se remontan al menos al 2 de septiembre, un día antes de que MikroTik publicara los parches en RouterOS 6.49.21, 7.23.4 y 7.24.2.
Como se informó anteriormente, CERT Polska advirtió el 5 de septiembre que los atacantes estaban utilizando fallos de RouterOS para tomar el control de dispositivos cuyo servicio SSH era accesible desde redes públicas.
Esa advertencia confirmó la explotación y urgió a aplicar los parches de inmediato, pero no identificó cuáles dos fallos formaban la cadena ni explicó cómo se combinaban. Este último análisis proporciona ambos datos.
Cómo funciona la cadena
SSH requiere tres pasos en orden: establece una conexión cifrada, autentica al usuario y solo entonces permite al cliente abrir una sesión y ejecutar comandos. El servidor envía un mensaje específico (SSH_MSG_USERAUTH_SUCCESS) para confirmar que la autenticación ha pasado.
CVE-2026-67279 rompe esta secuencia. Si un cliente inicia una renegociación de clave SSH durante el paso de autenticación, el RouterOS vulnerable pasa directamente a la fase de comandos cuando finaliza la renegociación, sin confirmar nunca la identidad del usuario.
El fallo no crea una sesión autenticada ni otorga privilegios por sí solo, pero permite a un cliente no autenticado alcanzar una etapa que debería requerir un inicio de sesión completado.
CVE-2026-86060 convierte ese acceso en control administrativo total. RouterOS lanza un programa de inicio de sesión (/nova/bin/login) que recibe el nombre de usuario y un nivel de privilegio del demonio SSH como argumentos de línea de comandos, sin verificar primero el nombre de usuario. Un valor que comienza con un guion se trata como una opción del programa en lugar de un nombre.
El atacante envía -2 como nombre de usuario. El programa de inicio de sesión interpreta esto como una instrucción para leer su identidad y nivel de privilegio desde el descriptor de archivo 2, que apunta al terminal que creó la sesión SSH.
A través del canal SSH, el atacante ya ha escrito un nombre de usuario elegido y el valor de privilegio para acceso administrativo completo en ese terminal. El programa de inicio de sesión acepta ambos y abre una consola con todos los privilegios.
Evidencia de explotación antes de los parches
La cadena deja un rastro distintivo en los registros del dispositivo: un intento de inicio de sesión fallido para el usuario -2. CERT Polska afirma que los registros que coinciden con este patrón aparecieron en el foro de MikroTik ya el 2 de septiembre, un día antes de que los parches estuvieran disponibles, y el equipo cree que la cadena se explotó antes de que MikroTik publicara las correcciones.
Un informe de diagnóstico en el foro de MikroTik muestra la secuencia de ataque en un dispositivo: autenticación rechazada para -2, una renegociación forzada, un salto a la fase de canal y una solicitud de ejecución que intenta crear un usuario llamado ops con privilegios completos. El proceso SSH se bloqueó antes de que el comando se completara en ese dispositivo.
Otros informes confirmaron que la cuenta ops se creó con éxito en los dispositivos afectados. En algunos incidentes, CERT Polska encontró la creación de archivos de diagnóstico seguida de transferencias de datos a una dirección IP del atacante, lo que sugiere fuertemente que los datos de configuración se copiaron a la infraestructura del atacante.
La cadena MikroTrick es CVE-2026-67279 combinada con CVE-2026-86060. Algunas publicaciones han incluido incorrectamente un tercer fallo, CVE-2026-67276, que según CERT Polska es una vulnerabilidad SSH separada que permite a un atacante falsificar una clave RSA para iniciar sesión como un usuario existente. Ese fallo requiere conocer el nombre de la cuenta y su clave pública, y da acceso solo a esa cuenta.
CISA añadió CVE-2026-86060 a su catálogo de vulnerabilidades explotadas conocidas el 10 de septiembre, confirmando de forma independiente la explotación activa del fallo de inyección de argumentos.
La cadena requiere que SSH sea accesible desde el atacante. MikroTik afirma que su configuración doméstica predeterminada no expone SSH a Internet, pero los administradores que cambiaron sus reglas de firewall o gestionan dispositivos por SSH desde redes no confiables enfrentan un mayor riesgo.
No se ha publicado un recuento autorizado de dispositivos comprometidos.
Qué comprobar
Aplicar los parches previene el ataque pero no elimina los cambios que un atacante hizo antes de la actualización. Después de actualizar, los administradores deben verificar el estado Flagged ejecutando /system/device-mode/print.
El mecanismo Flagged detecta solo algunos rastros de compromiso, y su ausencia no prueba que el dispositivo esté a salvo, según CERT Polska y MikroTik.
CERT Polska publicó estos indicadores de los ataques observados:
- Nombre de usuario: -2 en los registros de inicio de sesión SSH
- Cuenta: ops en el grupo de privilegios completos
- IP: 82.192.72.4 (observada en ataques exitosos)
- IP: 103.102.31.18 (utilizada en intentos de explotación)
Los administradores también deben buscar usuarios desconocidos, scripts, entradas del programador, túneles, proxies, archivos de diagnóstico .rif inesperados o actividad de fetch inexplicable.
Si alguno de estos indicadores está presente, CERT Polska recomienda aislar el dispositivo, preservar sus registros y configuración, restablecerlo de fábrica y reconstruirlo desde una configuración confiable.
Todas las contraseñas, claves y otras credenciales deben cambiarse. No se debe restaurar una copia de seguridad de un dispositivo comprometido.
CERT Polska utilizó modelos de IA, incluidos GPT-5.5-cyber y GPT-5.6-sol a través del programa OpenAI GTAC, junto con modelos de peso abierto alojados localmente, para automatizar pruebas de laboratorio y análisis de protocolos durante la investigación. Cada hallazgo fue verificado contra sistemas RouterOS reales.
The Hacker News se ha puesto en contacto con CERT Polska y MikroTik para obtener comentarios sobre el análisis técnico.



