Navegación

La cadena de ataques MikroTrick permite a los atacantes tomar el control de los routers MikroTik sin contraseña ni clave SSH.

fuente: https://thehackernews.com/2026/09/mikrotrick-chain-let-attackers-take.html

Dos vulnerabilidades de SSH en MikroTik RouterOS, encadenadas, permiten a los atacantes obtener el control administrativo total de routers expuestos a Internet sin necesidad de contraseña, clave SSH ni autenticación completa.

Esta cadena, que CERT Polska denomina MikroTrick, combina una vulnerabilidad en la máquina de estados de SSH (CVE-2026-67279) con un fallo de inyección de argumentos en el proceso de inicio de sesión de RouterOS (CVE-2026-86060). Los registros de ataques datan de al menos el 2 de septiembre, un día antes de que MikroTik publicara parches para RouterOS 6.49.21, 7.23.4 y 7.24.2.

Como se informó anteriormente, CERT Polska advirtió el 5 de septiembre que los atacantes estaban utilizando vulnerabilidades de RouterOS para tomar el control de dispositivos cuyo servicio SSH era accesible desde redes públicas.

Dicha advertencia confirmó la explotación e instó a la aplicación inmediata de parches, pero no identificó cuáles eran las dos vulnerabilidades que formaban la cadena ni explicó cómo se combinaban. Este último análisis proporciona ambas respuestas. Cómo funciona la cadena

SSH requiere tres pasos en orden: establece una conexión cifrada, autentica al usuario y solo entonces permite que el cliente abra una sesión y ejecute comandos. El servidor envía un mensaje específico (SSH_MSG_USERAUTH_SUCCESS) para confirmar que la autenticación se ha realizado correctamente.

La vulnerabilidad CVE-2026-67279 interrumpe esta secuencia. Si un cliente inicia una renegociación de clave SSH durante el paso de autenticación, el RouterOS vulnerable pasa directamente a la fase de comandos cuando finaliza la renegociación, sin confirmar nunca la identidad del usuario.

La vulnerabilidad no crea una sesión autenticada ni otorga privilegios por sí sola, pero permite que un cliente no autenticado llegue a una etapa que debería requerir un inicio de sesión completo.

La vulnerabilidad CVE-2026-86060 convierte ese acceso en control administrativo total. RouterOS ejecuta un programa de inicio de sesión (/nova/bin/login) que recibe el nombre de usuario y el nivel de privilegio del demonio SSH como argumentos de línea de comandos, sin verificar previamente el nombre de usuario. Un valor que comienza con un guion se interpreta como una opción del programa, no como un nombre.

El atacante envía -2 como nombre de usuario. El programa de inicio de sesión lo interpreta como una instrucción para leer su identidad y nivel de privilegio del descriptor de archivo 2, que apunta a la terminal donde se creó la sesión SSH.

Últimas noticias

13 DE AGOSTO, 2026

Cientos de extensiones falsas de VPN para Chrome redirigen el tráfico a través de un proxy.

Más de 737 extensiones de navegador publicadas en la Chrome Web Store suplantaron la identidad de conocidos servicios VPN y proxy, redirigiendo el tráfico de lo...

Leer artículo →
13 DE AGOSTO, 2026

Los atacantes aprovechan una vulnerabilidad de omisión de autenticación de SharePoint tras la publicación de una prueba de concepto pública.

Tras la publicación de una prueba de concepto (PoC), ciberdelincuentes han comenzado a explotar una vulnerabilidad de Microsoft SharePoint recientemente descubi...

Leer artículo →
13 DE AGOSTO, 2026

Los hackers explotan una vulnerabilidad crítica de Adobe Commerce para secuestrar las cuentas de los clientes.

Se han detectado intentos de explotar una vulnerabilidad crítica (CVE-2026-71362) en las plataformas de comercio electrónico Adobe Commerce y Magento, lo que po...

Leer artículo →