CiberLATAMbywhalemate

Ecuador alerta por falhas ativas no MikroTik RouterOS

ECUCERT alertou para três CVEs exploradas no MikroTik RouterOS. NICS-TW e DIVD também citaram alto risco e ataques ativos.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

O CSIRT do Equador emitiu o alerta AL-2026-046 sobre vulnerabilidades críticas no MikroTik RouterOS que estão sendo exploradas ativamente, identificadas como CVE-2026-67276, CVE-2026-86060 e CVE-2026-67277. O aviso saiu em paralelo a alertas de Taiwan e da Holanda, que também descrevem exploração ativa e tomada de controle de roteadores expostos à internet.

O CSIRT do Equador publicou o alerta AL-2026-046 sobre vulnerabilidades críticas no MikroTik RouterOS que estão sendo exploradas ativamente, identificadas como CVE-2026-67276, CVE-2026-86060 e CVE-2026-67277. Em paralelo, o centro de segurança de Taiwan e o CSIRT holandês DIVD também relataram risco alto, exploração ativa e uma cadeia que permite assumir o controle de roteadores expostos à internet.

¿Qué dijeron los equipos de respuesta?

ECUCERT informou que as três falhas estão sendo exploradas ativamente. O NICS-TW, Centro Nacional de Segurança de Taiwan, concentrou seu alerta em CVE-2026-67276 e CVE-2026-86060, e disse que esta última já está em exploração contínua. O DIVD, por sua vez, publicou o caso DIVD-2026-00012 sobre a cadeia MikroTrick e a vinculou à tomada de controle de equipamentos MikroTik RouterOS expostos à internet.

¿Qué versiones de RouterOS quedan afectadas?

Segundo o NICS-TW, o intervalo vulnerável inclui RouterOS 7.24 até antes de 7.24.2, 7.0.0 até antes de 7.23.4 e 6.0.0 até antes de 6.49.21. A HawkEye informou ainda que a MikroTik corrigiu essas falhas no RouterOS 7.25 beta 3, 7.24.2, 7.23.4 e 6.49.21, as primeiras versões de patch associadas publicamente à cadeia MikroTrick.

¿Cómo funciona la cadena MikroTrick?

Os avisos técnicos coincidem ao apontar que a exploração combina um bypass de autenticação SSH com um bug no processo de login. A HawkEye descreveu a CVE-2026-67276 como uma validação incorreta de chave pública RSA que permite contornar a autenticação SSH, enquanto a CVE-2026-86060 manipula privilégios de sessão SSH por meio de nomes de usuário especialmente preparados. Segundo o mesmo boletim, a cadeia 67276 mais 86060 permite acesso administrativo sem autenticação.

¿Qué impacto técnico se atribuye a cada CVE?

A HawkEye atribuiu à CVE-2026-67276 a pontuação CVSS v4 de 9,2 e à CVE-2026-86060 a mesma nota, 9,2. Também descreveu a CVE-2026-67277 como uma divulgação de memória e negação de serviço no serviço de teste de largura de banda, com CVSS 8,8. EveryWAN e Kaspersky concordaram que a 67276 implica um bypass de autenticação SSH, enquanto a 86060 permite escalada de privilégios usando nomes de usuário com caracteres inválidos.

¿Qué alcance potencial tiene el problema?

A Infosec.ge estimou que cerca de 122.500 roteadores MikroTik estão expostos com RouterOS vulnerável à cadeia MikroTrick, o que amplia o impacto potencial em escala global. No mesmo material, diferentes análises citadas por Mallory, Aviatrix Threat Research, CERT Polska e Bishop Fox aparecem com confusão pública sobre o identificador CVE exato da falha de máquina de estados em SSH, que em alguns alertas figura como CVE-2026-67279 e em outros como CVE-2026-67276 ou CVE-2026-67277.

¿Qué confusión aparece en los avisos técnicos?

Várias análises independentes descreveram a cadeia como a combinação de uma falha de máquina de estados em SSH e da CVE-2026-86060 no login do RouterOS, mas nem todas usaram o mesmo identificador para esse componente. Mallory e Aviatrix Threat Research mencionaram essa diferença na nomenclatura, enquanto CyberExperts e Cyberinfos citaram CERT Polska e Bishop Fox para sustentar que ambos os CVEs já são explorados na internet e deixam rastros de contas ocultas de persistência em roteadores comprometidos.

Fontes

Ver todas