Una cadena de vulnerabilidades críticas en MikroTik RouterOS está siendo explotada activamente contra routers con el servicio SSH accesible desde Internet. CERT Polska ha denominado al ataque MikroTrick y confirma que la combinación de dos fallos permite saltarse la autenticación y terminar con privilegios administrativos completos sobre el dispositivo. Los ataques se observan al menos desde el 02/09/2026, por lo que los administradores deberían actualizar RouterOS y revisar inmediatamente los equipos expuestos.
Las claves de MikroTrick en 30 segundos
- MikroTrick combina CVE-2026-67276 y CVE-2026-86060, ambas con una puntuación CVSS de 9,2.
- La cadena permite comprometer un RouterOS expuesto por SSH sin disponer de las credenciales privadas del usuario atacado.
- CERT Polska confirma explotación activa desde al menos el 2 de septiembre.
- MikroTik corrigió los fallos en 7.24.2, 7.23.4 y 6.49.21, además de 7.25beta3.
- Los registros con el usuario
-2o una cuenta desconocida llamadaopsson indicadores de posible compromiso.
La situación es especialmente delicada porque no se trata únicamente de vulnerabilidades publicadas con posibilidad teórica de explotación. CERT Polska afirma haber confirmado ataques reales contra sistemas RouterOS accesibles desde redes públicas y que los parches publicados por MikroTik bloquean la cadena observada.
Los dispositivos que mantienen la configuración de firewall predeterminada y no exponen SSH directamente a Internet tienen una superficie de ataque mucho menor. El mayor riesgo se concentra en routers cuyo puerto de administración SSH puede alcanzarse desde redes no confiables.
MikroTrick combina un fallo criptográfico con una escalada de privilegios
La cadena utilizada en los ataques combina dos de las seis vulnerabilidades identificadas por CERT Polska.
La primera es CVE-2026-67276, clasificada con un CVSS de 9,2. El problema reside en la forma en que RouterOS comprobaba las claves públicas RSA utilizadas durante la autenticación SSH.
Según el análisis técnico de CERT Polska, RouterOS comprobaba el tipo de clave y el módulo RSA, pero no verificaba correctamente todos sus componentes. Si un atacante conoce un nombre de usuario válido y el módulo público de una clave RSA autorizada, puede construir una clave modificada que permita superar la comprobación sin conocer la correspondiente clave privada.
Esto rompe una de las propiedades fundamentales de la autenticación con claves SSH: demostrar que quien intenta iniciar sesión posee realmente la clave privada asociada a la clave pública configurada en el servidor.
Por sí solo, el primer fallo proporciona los privilegios correspondientes al usuario atacado. Ahí entra la segunda vulnerabilidad.
CVE-2026-86060, también con una puntuación CVSS de 9,2, afecta al tratamiento de determinados nombres de usuario dentro del proceso de inicio de sesión SSH. Un nombre manipulado puede alterar la máscara de permisos utilizada por RouterOS y elevar la sesión hasta obtener privilegios administrativos.
| Vulnerabilidad | Función afectada | Impacto |
|---|---|---|
| CVE-2026-67276 | Autenticación SSH con RSA | Elusión de autenticación |
| CVE-2026-86060 | Procesamiento de sesión SSH | Escalada hasta privilegios administrativos |
| Cadena MikroTrick | Combinación de ambas | Control completo del router |
CERT Polska resume el resultado de forma clara: cuando ambas vulnerabilidades se combinan contra un RouterOS que permite acceso SSH remoto, el atacante puede conseguir control completo del dispositivo sin autenticación válida.
El organismo polaco identificó otras cuatro vulnerabilidades durante la misma investigación. Afectan, entre otros componentes, al servicio bandwidth-test, al tratamiento de certificados X.509 y a la interfaz WebFig. Una de ellas, CVE-2026-67277, puede provocar filtración de memoria del kernel o una denegación de servicio remota.
Qué versiones de MikroTik RouterOS hay que actualizar
MikroTik publicó correcciones para las ramas principales de RouterOS. CERT Polska identifica como versiones corregidas:
| Rama RouterOS | Versión corregida |
|---|---|
| Stable | 7.24.2 |
| Long-term 7.x | 7.23.4 o posterior |
| Long-term 6.x | 6.49.21 |
| Beta | 7.25beta3 |
Posteriormente apareció RouterOS 7.23.5, que también incorpora las correcciones al ser una versión posterior de esa rama. Por tanto, un administrador que utilice 7.23 puede instalar 7.23.5 o cualquier versión posterior compatible, pero el primer lanzamiento identificado oficialmente por CERT Polska como corregido fue 7.23.4.
La actualización no debería ser el único paso.
Una máquina ya comprometida no vuelve automáticamente a un estado fiable únicamente porque se instale el parche. El nuevo software evita la explotación conocida, pero un atacante podría haber creado usuarios, modificado reglas de firewall, añadido claves SSH, scripts, tareas programadas, proxies o túneles antes de que se aplicase la actualización.
Por este motivo, CERT Polska recomienda actualizar primero y revisar después la configuración completa del dispositivo.
Las versiones corregidas incorporan además un mecanismo denominado Flagged. Durante el arranque, RouterOS busca determinadas señales conocidas de modificaciones no autorizadas, desactiva algunas configuraciones sospechosas y genera una advertencia crítica.
Sin embargo, la ausencia de esta marca no demuestra que el router esté limpio. El mecanismo solamente reconoce determinados rastros conocidos.
El usuario -2 puede revelar un intento de ataque
Los ataques observados hasta ahora han dejado algunos indicadores que permiten localizar posibles compromisos.
Uno de los más reconocibles aparece en los registros de RouterOS:
login failure for user -2 from <IP> via ssh
También puede aparecer una modificación de configuración atribuida a una sesión como:
ssh:-2@<IP>
El valor -2 no corresponde a un usuario normal del sistema. Su presencia vinculada a una acción de configuración debe considerarse un indicador que requiere investigación. CERT Polska señala además la aparición de una cuenta altamente privilegiada denominada ops en compromisos confirmados.
Entre los cambios que deberían revisarse están especialmente:
- usuarios y claves SSH desconocidos;
- scripts o tareas programadas no reconocidas;
- reglas nuevas de firewall;
- servicios proxy;
- túneles;
- servicios de administración habilitados inesperadamente;
- modificaciones en configuraciones de captura o inspección de tráfico.
CERT Polska ha relacionado los ataques confirmados con la dirección IP 82.192.72[.]4, mientras que 103.102.31[.]18 también habría realizado intentos de explotación. La presencia de estas direcciones en los registros merece atención, aunque su ausencia tampoco demuestra que el router no haya sido atacado.
Si existen evidencias de compromiso, la recomendación va más allá de borrar el usuario sospechoso.
El dispositivo debería aislarse, preservar sus registros y configuración para el análisis y posteriormente restaurarse a valores de fábrica. La nueva configuración debe reconstruirse desde una fuente considerada fiable y deberían sustituirse contraseñas, claves y otros secretos potencialmente expuestos.
CERT Polska desaconseja restaurar directamente una copia de seguridad completa procedente del mismo dispositivo comprometido, porque podría reintroducir cambios realizados por el atacante.
Si por algún motivo todavía no puede instalarse la actualización, el organismo recomienda bloquear temporalmente desde Internet el acceso a SSH, WWW/WWW-SSL y bandwidth-test, permitiéndolo únicamente desde redes de administración confiables. Esta medida reduce la exposición, pero no sustituye el parche.
El caso también tiene una particularidad relacionada con la propia investigación. CERT Polska explica que utilizó modelos de inteligencia artificial durante el análisis de RouterOS para automatizar tareas de laboratorio, comparar versiones y formular hipótesis. Los investigadores recalcan que cada posible vulnerabilidad tuvo que comprobarse posteriormente sobre sistemas reales y mediante pruebas controladas.
MikroTik llegó además a utilizar las notificaciones push de su aplicación móvil para alertar a usuarios de RouterOS sobre las vulnerabilidades. Según CERT Polska, era la primera vez que el fabricante recurría a este mecanismo para distribuir una advertencia de seguridad.
La combinación de explotación activa, acceso administrativo y dispositivos que con frecuencia permanecen funcionando durante años sin mantenimiento convierte MikroTrick en una actualización que no conviene aplazar. El problema ya no consiste en determinar si alguien desarrollará un exploit en el futuro: CERT Polska ha confirmado que la cadena ya se está utilizando contra routers accesibles desde Internet.
Preguntas frecuentes
¿Qué es MikroTrick en MikroTik RouterOS?
MikroTrick es el nombre utilizado por CERT Polska para la cadena que combina CVE-2026-67276 y CVE-2026-86060. Permite superar la autenticación SSH y elevar posteriormente los privilegios hasta obtener control administrativo del router.
¿Qué versiones de RouterOS corrigen la vulnerabilidad?
Las primeras versiones corregidas son 7.24.2, 7.23.4 y 6.49.21, además de 7.25beta3. Versiones posteriores de esas ramas, como 7.23.5, también contienen las correcciones.
¿Cómo saber si un router MikroTik ha sido comprometido?
Debe comprobarse el mecanismo Flagged, los registros SSH y la configuración. Entradas relacionadas con el usuario -2, una cuenta desconocida llamada ops, nuevos usuarios, claves, scripts, túneles o reglas de firewall pueden indicar un compromiso.
¿Actualizar RouterOS basta si el router ya fue atacado?
No. Si existen indicios de compromiso, CERT Polska recomienda aislar el equipo, conservar los registros, restaurarlo posteriormente a valores de fábrica, reconstruir la configuración desde una fuente fiable y cambiar las credenciales y claves utilizadas.
Fuentes:
- CERT Polska, Critical vulnerabilities in MikroTik RouterOS are being actively exploited. Immediate update recommended, 05/09/2026.
- CERT Polska, Vulnerabilities in MikroTik RouterOS software, 05/09/2026.

