Ecuador alerta por falhas ativas no MikroTik RouterOS
ECUCERT alertou para três CVEs exploradas no MikroTik RouterOS. NICS-TW e DIVD também citaram alto risco e ataques ativos.
O CSIRT do Equador emitiu o alerta AL-2026-046 sobre vulnerabilidades críticas no MikroTik RouterOS que estão sendo exploradas ativamente, identificadas como CVE-2026-67276, CVE-2026-86060 e CVE-2026-67277. O aviso saiu em paralelo a alertas de Taiwan e da Holanda, que também descrevem exploração ativa e tomada de controle de roteadores expostos à internet.
O CSIRT do Equador publicou o alerta AL-2026-046 sobre vulnerabilidades críticas no MikroTik RouterOS que estão sendo exploradas ativamente, identificadas como CVE-2026-67276, CVE-2026-86060 e CVE-2026-67277. Em paralelo, o centro de segurança de Taiwan e o CSIRT holandês DIVD também relataram risco alto, exploração ativa e uma cadeia que permite assumir o controle de roteadores expostos à internet.
¿Qué dijeron los equipos de respuesta?
ECUCERT informou que as três falhas estão sendo exploradas ativamente. O NICS-TW, Centro Nacional de Segurança de Taiwan, concentrou seu alerta em CVE-2026-67276 e CVE-2026-86060, e disse que esta última já está em exploração contínua. O DIVD, por sua vez, publicou o caso DIVD-2026-00012 sobre a cadeia MikroTrick e a vinculou à tomada de controle de equipamentos MikroTik RouterOS expostos à internet.
¿Qué versiones de RouterOS quedan afectadas?
Segundo o NICS-TW, o intervalo vulnerável inclui RouterOS 7.24 até antes de 7.24.2, 7.0.0 até antes de 7.23.4 e 6.0.0 até antes de 6.49.21. A HawkEye informou ainda que a MikroTik corrigiu essas falhas no RouterOS 7.25 beta 3, 7.24.2, 7.23.4 e 6.49.21, as primeiras versões de patch associadas publicamente à cadeia MikroTrick.
¿Cómo funciona la cadena MikroTrick?
Os avisos técnicos coincidem ao apontar que a exploração combina um bypass de autenticação SSH com um bug no processo de login. A HawkEye descreveu a CVE-2026-67276 como uma validação incorreta de chave pública RSA que permite contornar a autenticação SSH, enquanto a CVE-2026-86060 manipula privilégios de sessão SSH por meio de nomes de usuário especialmente preparados. Segundo o mesmo boletim, a cadeia 67276 mais 86060 permite acesso administrativo sem autenticação.
¿Qué impacto técnico se atribuye a cada CVE?
A HawkEye atribuiu à CVE-2026-67276 a pontuação CVSS v4 de 9,2 e à CVE-2026-86060 a mesma nota, 9,2. Também descreveu a CVE-2026-67277 como uma divulgação de memória e negação de serviço no serviço de teste de largura de banda, com CVSS 8,8. EveryWAN e Kaspersky concordaram que a 67276 implica um bypass de autenticação SSH, enquanto a 86060 permite escalada de privilégios usando nomes de usuário com caracteres inválidos.
¿Qué alcance potencial tiene el problema?
A Infosec.ge estimou que cerca de 122.500 roteadores MikroTik estão expostos com RouterOS vulnerável à cadeia MikroTrick, o que amplia o impacto potencial em escala global. No mesmo material, diferentes análises citadas por Mallory, Aviatrix Threat Research, CERT Polska e Bishop Fox aparecem com confusão pública sobre o identificador CVE exato da falha de máquina de estados em SSH, que em alguns alertas figura como CVE-2026-67279 e em outros como CVE-2026-67276 ou CVE-2026-67277.
¿Qué confusión aparece en los avisos técnicos?
Várias análises independentes descreveram a cadeia como a combinação de uma falha de máquina de estados em SSH e da CVE-2026-86060 no login do RouterOS, mas nem todas usaram o mesmo identificador para esse componente. Mallory e Aviatrix Threat Research mencionaram essa diferença na nomenclatura, enquanto CyberExperts e Cyberinfos citaram CERT Polska e Bishop Fox para sustentar que ambos os CVEs já são explorados na internet e deixam rastros de contas ocultas de persistência em roteadores comprometidos.
Fontes
- AL-2026-046: Vulnerabilidades críticas en MikroTik RouterOS explotadas activamenteecucert.gob.ec· Centro de Respuesta a Incidentes Informáticos del Ecuador (ECUCERT)
- MikroTik RouterOS存在高風險安全漏洞(CVE-2026-67276與CVE-2026-86060)nics.nat.gov.tw· National Information and Communication Security (NICS-TW) – Taiwán
- DIVD-2026-00012 - MikroTik RouterOS MikroTrickcsirt.divd.nl· DIVD CSIRT (Holanda)
- Weekly Threat Landscape Digest - Week 38hawk-eye.io· HawkEye
- MikroTik cerraba ese puerto de fábrica: la vulnerabilidad es suya, la excepción es tuyaeverywan.com· EveryWAN
- Security Week 2638: опасные уязвимости в роутерах MikroTiksecuritylab.ru· Kaspersky / Securitylab.ru
- 122,500 MikroTik routers exposed: what MikroTrick tells us about unauthenticated RCE at scaleinfosec.ge· Infosec.ge
- MikroTrick Chain Enables Unauthenticated Takeover of MikroTik RouterOS Devicesmallory.ai· Mallory Threat Research
- MikroTrick RouterOS Attack Chain Analysis - CVE-2026-67279 & CVE-2026-86060aviatrix.ai· Aviatrix Threat Research
- Cybersecurity Weekly Report: Sept 14-20, 2026cyberinfos.in· CyberExperts / Cyberinfos



