El 25 de septiembre de 2026, CISA añadió CVE-2026-67279 a su catálogo de vulnerabilidades explotadas activamente (KEV). Afecta a RouterOS, el sistema operativo de los routers MikroTik, un fabricante muy habitual en redes domésticas y de pequeñas empresas por su relación precio/funciones.

El fallo permite que un cliente SSH sin autenticar, aprovechando un rekey iniciado por el propio cliente, salte a una fase que RouterOS trata como si ya hubiera pasado el login, abra un canal de sesión y ejecute un comando (exec) sin credenciales. Por sí sola ya es grave; encadenada con una segunda vulnerabilidad de escalada de privilegios (CVE-2026-86060, que aprovecha que un nombre de usuario que empieza por guión se interpreta mal como descriptor de fichero) el resultado es control administrativo completo del router sin ninguna autenticación.

cert.pl confirma explotación activa desde al menos el 2 de septiembre contra RouterOS con el puerto SSH expuesto a Internet, con parte del tráfico de ataque procedente de la IP 82.192.72.4. MikroTik corrigió el fallo — sin publicar entonces ningún detalle del CVE — el 3 de septiembre, en las versiones 6.49.21 (rama legacy), 7.23.4 (long-term) y 7.24.2 (stable); la rama testing lo lleva desde 7.25 beta 3.

Si tu RouterOS todavía no está en esas versiones o superiores, la recomendación del propio fabricante es tajante: no expongas el puerto SSH a redes que no sean de confianza, y si necesitas gestión remota, usa una VPN (WireGuard, por ejemplo) en vez de abrir el puerto de gestión directamente a Internet.

Qué hacer ya:

  • Actualiza a la versión corregida de tu rama cuanto antes.
  • Si no puedes actualizar de inmediato, cierra el acceso SSH desde Internet o restríngelo a IPs de confianza.
  • Tras actualizar, revisa la configuración en busca de usuarios, scripts o tareas programadas que no reconozcas — Bishop Fox señala en concreto tareas con owner="0" y scripts llamados logrotate como indicios de persistencia usados en esta cadena.
  • Si detectas algo raro, rota credenciales y trata el router como comprometido, no solo como vulnerable.

Fuentes: mikrotik.com · cert.pl · bishopfox.com