Salta al contingut principal
Defentria

Vulnerabilitats

Atacants prenen el control de routers MikroTik amb errors que ja tenen pedaç

Dos errors de RouterOS permeten entrar sense contrasenya a l'administració d'un router MikroTik, segons CERT Polska, i CISA els considera explotats. El pedaç existeix des del 3 de setembre. Si la teva oficina fa servir un MikroTik, comprova'n la versió i si es pot administrar des d'internet.

Per Redacció de DefentriaPublicat el 3 min de lectura
Logotip de MikroTik

MikroTik — Fabricant del producte afectat (RouterOS)

Router MikroTik blanc sobre una taula de fusta, amb diversos cables de xarxa connectats als ports
Imatge: Deavmi a Wikimedia Commons (CC BY-SA 3.0, retallada)

En 30 segons

  • Segons CERT Polska, la combinació de dos errors de RouterOS dona accés complet a la consola d'administració d'un router MikroTik sense contrasenya, si el seu servei SSH és accessible.
  • Els primers atacs registrats són del 2 de setembre, un dia abans que MikroTik publiqués la correcció: RouterOS 7.24.2, 7.23.4 i 6.49.21.
  • CISA va afegir el 25 de setembre CVE-2026-67279, un dels dos errors, al seu catàleg de vulnerabilitats explotades activament.
  • MikroTik recomana actualitzar, no obrir els ports d'administració a internet i revisar si l'equip mostra senyals d'intrusió.

M'afecta?

T'afecta si la teva empresa fa servir un router MikroTik (amb RouterOS) que no s'ha actualitzat des del 3 de setembre, sobretot si algú el pot administrar per SSH des d'internet. El router sol triar-lo i instal·lar-lo el proveïdor, així que potser el tens sense saber-ho. No hi ha víctimes espanyoles confirmades.

Què ha passat

El 3 de setembre de 2026, MikroTik va publicar el que va descriure com «una actualització de seguretat important» per a RouterOS, el sistema dels seus routers. Al seu avís explicava que en retenia els detalls: «Per donar temps a actualitzar els sistemes, de moment no publiquem informació detallada».

El 22 de setembre, l'equip nacional de resposta a incidents de Polònia, CERT Polska, va publicar la seva anàlisi. Segons CERT Polska, la combinació de dos errors, que ha batejat com a MikroTrick, dona «accés complet sense autenticació a la consola d'administració» del router a través del seu servei SSH. Els primers registres públics d'atacs són del 2 de setembre, abans que existís el pedaç.

El 25 de setembre, l'agència de ciberseguretat dels Estats Units (CISA) va afegir CVE-2026-67279, un d'aquests errors, al seu catàleg de vulnerabilitats explotades activament.

Què sabem

  • Versions corregides (segons MikroTik): RouterOS 7.24.2, 7.23.4 i 6.49.21, a més de la versió de proves 7.25beta3. Les anteriors estan afectades.
  • Condició per a l'atac: el servei SSH del router ha de ser accessible per a l'atacant. MikroTik assenyala que la seva configuració per defecte bloqueja aquest accés des d'internet; el risc apareix quan algú l'ha obert.
  • Què fan els atacants: CERT Polska descriu la creació de comptes d'administrador nous i l'enviament d'arxius de diagnòstic del router a servidors externs.
  • Exposició: segons dades de Shadowserver citades per BleepingComputer, el 5 de setembre hi havia 122.500 equips MikroTik amb SSH accessible des d'internet. No se sap quants eren vulnerables.
  • CERT Polska explica que va fer servir agents d'IA per accelerar l'anàlisi tècnica dels errors.

Què no sabem encara

  • Quants routers s'han compromès. No hi ha cap xifra pública.
  • Si hi ha víctimes a Espanya. No n'hi ha cap de confirmada.
  • Els identificadors exactes. L'avís de MikroTik cita CVE-2026-67276, CVE-2026-86060 i CVE-2026-67277; CERT Polska i CISA atribueixen la cadena a CVE-2026-86060 i CVE-2026-67279, i CERT Polska diu que algunes publicacions van associar per error CVE-2026-67276 amb MikroTrick. Per a la teva empresa no canvia res: les versions corregides són les mateixes.

Per què importa

El router és l'equip per on passa tot el trànsit de l'oficina. Qui el controla pot veure o desviar aquest trànsit i fer-lo servir com a punt d'entrada a la xarxa, sense necessitat d'enganyar ningú amb un correu.

I es torna a repetir un patró: els atacants van començar abans que el pedaç, i el risc real és als equips que continuen sense actualitzar setmanes després.

Què significa per a una pime

En una empresa petita, el router sol triar-lo i instal·lar-lo l'operador o el proveïdor d'informàtica. Això té dues conseqüències habituals:

  • l'empresa no sap quina marca de router té ni qui l'actualitza;
  • per poder donar suport a distància, l'instal·lador de vegades deixa l'administració oberta a internet, just la condició que necessita aquest atac.

Què hauria de fer la teva empresa aquesta setmana

  1. Pregunta al teu proveïdor d'informàtica o al teu operador si a la teva oficina hi ha algun router MikroTik i quina versió de RouterOS té. Si és anterior a 7.24.2, 7.23.4 o 6.49.21, demana que l'actualitzin.
  2. Demana que l'administració del router no estigui oberta a internet. MikroTik recomana limitar l'SSH a xarxes de confiança i, per al suport remot, fer servir una VPN en lloc d'obrir ports.
  3. Demana que revisin si hi ha senyals d'intrusió: usuaris o scripts que ningú reconeix i l'avís d'equip marcat («Flagged») que descriu MikroTik. Actualitzar tanca la porta, però no expulsa qui ja hi hagi entrat.
  4. Deixa per escrit qui manté el router i cada quant s'actualitza.

Si no saps quins equips de la teva empresa es poden administrar des d'internet, una auditoria de ciberseguretat comença precisament per aquí.

Fonts

  1. MikroTik — «September 2026 vulnerability» (3 de setembre de 2026)Font primària
  2. CERT Polska — «MikroTrick: technical analysis, disclosure process, and the use of LLM agents» (22 de setembre de 2026)Font primària
  3. CISA — «CISA Adds Two Known Exploited Vulnerabilities to Catalog» (25 de setembre de 2026)Font primària
  4. BleepingComputer — «Hackers exploit new MikroTik RouterOS flaws to hijack routers» (7 de setembre de 2026)

Redacció de Defentria. L'equip de Defentria selecciona notícies de ciberseguretat a partir de fonts primàries (CERT, organismes oficials i fabricants) i explica què signifiquen per a una pime espanyola i què cal fer al respecte.