CERT Polska detecta una cadena de vulnerabilidades que permite tomar el control administrativo de routers MikroTik expuestos a Internet. La recomendación principal es actualizar RouterOS de inmediato.
Los administradores de redes que utilizan routers MikroTik afrontan una nueva alerta de seguridad. CERT Polska ha confirmado ataques activos contra dispositivos RouterOS que mantienen servicios de administración accesibles desde Internet, especialmente SSH, mediante una cadena de vulnerabilidades bautizada como MikroTrick.
Los ataques exitosos se remontan al menos al 2 de septiembre de 2026 y pueden permitir a un atacante conseguir privilegios administrativos sin disponer previamente de credenciales válidas, según la alerta del organismo polaco.
MikroTik ya ha distribuido actualizaciones para las ramas afectadas de RouterOS y recomienda instalarlas. El problema resulta especialmente relevante para routers empresariales o de proveedores que hayan dejado SSH u otros servicios administrativos expuestos directamente a Internet.
MikroTrick permite comprometer routers MikroTik
CERT Polska atribuye los ataques a la combinación de dos vulnerabilidades, aunque por el momento no ha detallado públicamente cuáles son exactamente los dos fallos utilizados ni el procedimiento técnico completo empleado para encadenarlos.
La consecuencia es grave: un atacante remoto podría alcanzar control administrativo del router sin autenticación bajo las condiciones vulnerables descritas.
El vector observado está relacionado con SSH expuesto a Internet, aunque las recomendaciones temporales del CERT también afectan a servicios como WWW, WWW-SSL y bandwidth-test.
Existe, no obstante, un matiz importante. Los routers MikroTik domésticos con la configuración de firewall predeterminada intacta bloquean el acceso público a los puertos administrativos, por lo que exposición y vulnerabilidad no deben considerarse sinónimos.
Qué versiones de RouterOS deben actualizarse
Las ramas afectadas comunicadas abarcan versiones antiguas y recientes de RouterOS. Entre las correcciones iniciales figuran RouterOS 6.49.21, 7.23.4, 7.24.2 y 7.25beta3, dependiendo de la rama utilizada.
Para los sistemas del canal de largo plazo, se recomienda RouterOS 7.23.5, que conserva la corrección de seguridad e incorpora además una solución a una regresión relacionada con DHCP para IPv6 introducida en 7.23.4.
La recomendación esencial es sencilla: no limitarse a cerrar SSH y posponer la actualización. Las restricciones de acceso constituyen una mitigación temporal, pero no sustituyen la instalación de una versión corregida.
Cómo saber si un router MikroTik ha sido atacado
Actualizar tampoco garantiza que un dispositivo previamente vulnerable esté limpio. Si el atacante consiguió acceso antes de instalar el parche, la actualización no elimina necesariamente los cambios maliciosos realizados previamente.
Después de actualizar, los administradores deberían revisar registros, cuentas, scripts y modificaciones de configuración que no reconozcan.
CERT Polska señala como posibles indicadores de compromiso la aparición de cuentas inesperadas con privilegios elevados y determinados registros de creación de usuarios que contienen la cadena ssh:-2@.
RouterOS dispone además de mecanismos capaces de advertir de configuraciones sospechosas durante las comprobaciones de arranque.
Qué hacer ante sospechas de compromiso
Si existen indicios de intrusión, CERT recomienda aislar primero el router y conservar registros y configuración antes de reiniciarlo. La preservación de evidencias puede resultar fundamental para determinar qué ocurrió y hasta dónde llegó el atacante.
Después, la recomendación pasa por restaurar el dispositivo a valores de fábrica y reconstruirlo mediante una configuración conocida y verificada, en lugar de importar indiscriminadamente una copia de seguridad completa procedente del equipo potencialmente comprometido.
También deben cambiarse contraseñas, claves y otros secretos que pudieran haber quedado expuestos.
Hasta que sea posible actualizar, los servicios administrativos deberían limitarse exclusivamente a redes de gestión de confianza y no permanecer accesibles públicamente.
No está confirmado que MikroTrick fuera un día cero
Existe además una incógnita relevante sobre la cronología.
Los primeros ataques conocidos datan al menos del 2 de septiembre, mientras las primeras correcciones y anuncios públicos aparecieron en fechas próximas. Sin embargo, la información disponible no permite determinar con certeza si los atacantes explotaron la vulnerabilidad antes de que existiera una solución pública.
Por ello, no resulta riguroso calificar por ahora a MikroTrick como un día cero confirmado.
Tampoco se conoce públicamente el número total de routers comprometidos ni quién está detrás de la campaña.
Lo que sí está claro es el riesgo para los equipos vulnerables con administración accesible desde Internet. Los responsables de routers MikroTik deberían actualizar RouterOS inmediatamente y, después, comprobar que el dispositivo no presenta cuentas, scripts o configuraciones introducidas por terceros.

