Navegación

La cadena de ataques MikroTrick permite a los atacantes tomar el control de los routers MikroTik sin contraseña ni clave SSH.

fuente: https://thehackernews.com/2026/09/mikrotrick-chain-let-attackers-take.html

Dos vulnerabilidades de SSH en MikroTik RouterOS, encadenadas, permiten a los atacantes obtener el control administrativo total de routers expuestos a Internet sin necesidad de contraseña, clave SSH ni autenticación completa.

Esta cadena, que CERT Polska denomina MikroTrick, combina una vulnerabilidad en la máquina de estados de SSH (CVE-2026-67279) con un fallo de inyección de argumentos en el proceso de inicio de sesión de RouterOS (CVE-2026-86060). Los registros de ataques datan de al menos el 2 de septiembre, un día antes de que MikroTik publicara parches para RouterOS 6.49.21, 7.23.4 y 7.24.2.

Como se informó anteriormente, CERT Polska advirtió el 5 de septiembre que los atacantes estaban utilizando vulnerabilidades de RouterOS para tomar el control de dispositivos cuyo servicio SSH era accesible desde redes públicas.

Dicha advertencia confirmó la explotación e instó a la aplicación inmediata de parches, pero no identificó cuáles eran las dos vulnerabilidades que formaban la cadena ni explicó cómo se combinaban. Este último análisis proporciona ambas respuestas. Cómo funciona la cadena

SSH requiere tres pasos en orden: establece una conexión cifrada, autentica al usuario y solo entonces permite que el cliente abra una sesión y ejecute comandos. El servidor envía un mensaje específico (SSH_MSG_USERAUTH_SUCCESS) para confirmar que la autenticación se ha realizado correctamente.

La vulnerabilidad CVE-2026-67279 interrumpe esta secuencia. Si un cliente inicia una renegociación de clave SSH durante el paso de autenticación, el RouterOS vulnerable pasa directamente a la fase de comandos cuando finaliza la renegociación, sin confirmar nunca la identidad del usuario.

La vulnerabilidad no crea una sesión autenticada ni otorga privilegios por sí sola, pero permite que un cliente no autenticado llegue a una etapa que debería requerir un inicio de sesión completo.

La vulnerabilidad CVE-2026-86060 convierte ese acceso en control administrativo total. RouterOS ejecuta un programa de inicio de sesión (/nova/bin/login) que recibe el nombre de usuario y el nivel de privilegio del demonio SSH como argumentos de línea de comandos, sin verificar previamente el nombre de usuario. Un valor que comienza con un guion se interpreta como una opción del programa, no como un nombre.

El atacante envía -2 como nombre de usuario. El programa de inicio de sesión lo interpreta como una instrucción para leer su identidad y nivel de privilegio del descriptor de archivo 2, que apunta a la terminal donde se creó la sesión SSH.

Últimas noticias

22 DE SEPTIEMBRE, 2026

Microsoft retirará las aplicaciones complementarias de Microsoft 365 en diciembre.

Microsoft anunció el 16 de diciembre que retirará las aplicaciones complementarias de Calendario, Contactos y Archivos de Microsoft 365 e instó a los administra...

Leer artículo →
22 DE SEPTIEMBRE, 2026

Gobiernos se ven afectados por ataques de explotación de WordPress mediante Kapibala

Resumen ejecutivo Un atacante no identificado vulneró la seguridad de una agencia gubernamental occidental y robó más de 18.000 registros confidenciales. Esta o...

Leer artículo →
22 DE SEPTIEMBRE, 2026

cups2root: Un exploit de prueba de concepto público eleva lpadmin a root en CUPS

Un investigador publicó cups2root, una prueba de concepto funcional que eleva los privilegios de un usuario local lpadmin a root en CUPS. El exploit aprovecha v...

Leer artículo →