Ecuador alerta por fallas activas en MikroTik RouterOS
ECUCERT alertó por tres CVE explotadas en MikroTik RouterOS. NICS-TW y DIVD también reportaron riesgo alto y ataques activos.
El CSIRT del Ecuador emitió la alerta AL-2026-046 por vulnerabilidades críticas en MikroTik RouterOS explotadas activamente, identificadas como CVE-2026-67276, CVE-2026-86060 y CVE-2026-67277. El aviso llega en paralelo a alertas de Taiwán y Holanda, que también describen explotación activa y toma de control de routers expuestos a Internet.
El CSIRT del Ecuador publicó la alerta AL-2026-046 por vulnerabilidades críticas en MikroTik RouterOS explotadas activamente, identificadas como CVE-2026-67276, CVE-2026-86060 y CVE-2026-67277. En paralelo, el centro de seguridad de Taiwán y el CSIRT holandés DIVD también reportaron riesgo alto, explotación activa y una cadena que permite tomar control de routers expuestos a Internet.
¿Qué dijeron los equipos de respuesta?
ECUCERT informó que las tres fallas están siendo explotadas activamente. NICS-TW, el Centro Nacional de Seguridad de Taiwán, enfocó su alerta en CVE-2026-67276 y CVE-2026-86060, y señaló que esta última ya está siendo explotada en curso. DIVD, por su parte, publicó el caso DIVD-2026-00012 sobre la cadena MikroTrick y la vinculó con la toma de control de equipos MikroTik RouterOS expuestos a Internet.
¿Qué versiones de RouterOS quedan afectadas?
Según NICS-TW, el rango vulnerable incluye RouterOS 7.24 hasta antes de 7.24.2, 7.0.0 hasta antes de 7.23.4 y 6.0.0 hasta antes de 6.49.21. HawkEye indicó además que MikroTik corrigió estas fallas en RouterOS 7.25 beta 3, 7.24.2, 7.23.4 y 6.49.21, que son las primeras versiones de parche asociadas públicamente a la cadena MikroTrick.
¿Cómo funciona la cadena MikroTrick?
Los avisos técnicos coinciden en que la explotación combina un bypass de autenticación SSH con un bug en el proceso de login. HawkEye describió CVE-2026-67276 como una validación incorrecta de clave pública RSA que permite saltarse la autenticación SSH, mientras que CVE-2026-86060 manipula privilegios de sesión SSH mediante nombres de usuario especialmente diseñados. Según el mismo boletín, la cadena 67276 más 86060 permite acceso administrativo sin autenticación.
¿Qué impacto técnico se atribuye a cada CVE?
HawkEye atribuyó a CVE-2026-67276 una puntuación CVSS v4 de 9.2 y a CVE-2026-86060 la misma calificación de 9.2. También describió CVE-2026-67277 como una divulgación de memoria y denegación de servicio en el servicio de prueba de ancho de banda, con CVSS 8.8. EveryWAN y Kaspersky coincidieron en que 67276 implica un bypass de autenticación SSH, mientras que 86060 permite escalado de privilegios usando nombres de usuario con caracteres inválidos.
¿Qué alcance potencial tiene el problema?
Infosec.ge estimó que alrededor de 122.500 routers MikroTik están expuestos con RouterOS vulnerable a la cadena MikroTrick, lo que amplía el impacto potencial a escala global. En el mismo material, distintos análisis citados por Mallory, Aviatrix Threat Research, CERT Polska y Bishop Fox aparecen con una confusión pública sobre el identificador CVE exacto del fallo de máquina de estados en SSH, que en algunos avisos figura como CVE-2026-67279 y en otros como CVE-2026-67276 o CVE-2026-67277.
¿Qué confusión aparece en los avisos técnicos?
Varios análisis independientes describieron la cadena como la combinación de un fallo de máquina de estados en SSH y CVE-2026-86060 en el login de RouterOS, pero no todos usaron el mismo identificador para ese componente. Mallory y Aviatrix Threat Research mencionaron esa diferencia en la nomenclatura, mientras que CyberExperts y Cyberinfos citaron a CERT Polska y Bishop Fox para sostener que ambos CVE ya se explotan en Internet y dejan rastros de cuentas ocultas de persistencia en routers comprometidos.
Fuentes
- AL-2026-046: Vulnerabilidades críticas en MikroTik RouterOS explotadas activamenteecucert.gob.ec· Centro de Respuesta a Incidentes Informáticos del Ecuador (ECUCERT)
- MikroTik RouterOS存在高風險安全漏洞(CVE-2026-67276與CVE-2026-86060)nics.nat.gov.tw· National Information and Communication Security (NICS-TW) – Taiwán
- DIVD-2026-00012 - MikroTik RouterOS MikroTrickcsirt.divd.nl· DIVD CSIRT (Holanda)
- Weekly Threat Landscape Digest - Week 38hawk-eye.io· HawkEye
- MikroTik cerraba ese puerto de fábrica: la vulnerabilidad es suya, la excepción es tuyaeverywan.com· EveryWAN
- Security Week 2638: опасные уязвимости в роутерах MikroTiksecuritylab.ru· Kaspersky / Securitylab.ru
- 122,500 MikroTik routers exposed: what MikroTrick tells us about unauthenticated RCE at scaleinfosec.ge· Infosec.ge
- MikroTrick Chain Enables Unauthenticated Takeover of MikroTik RouterOS Devicesmallory.ai· Mallory Threat Research
- MikroTrick RouterOS Attack Chain Analysis - CVE-2026-67279 & CVE-2026-86060aviatrix.ai· Aviatrix Threat Research
- Cybersecurity Weekly Report: Sept 14-20, 2026cyberinfos.in· CyberExperts / Cyberinfos



