Vulnerabilidades
Atacantes toman el control de routers MikroTik con fallos que ya tienen parche
Dos fallos de RouterOS permiten entrar sin contraseña en la administración de un router MikroTik, según CERT Polska, y CISA los considera explotados. El parche existe desde el 3 de septiembre. Si tu oficina usa un MikroTik, comprueba su versión y si se puede administrar desde internet.
MikroTik — Fabricante del producto afectado (RouterOS)

En 30 segundos
- Según CERT Polska, la combinación de dos fallos de RouterOS da acceso completo a la consola de administración de un router MikroTik sin necesidad de contraseña, si su servicio SSH es accesible.
- Los primeros ataques registrados son del 2 de septiembre, un día antes de que MikroTik publicara la corrección: RouterOS 7.24.2, 7.23.4 y 6.49.21.
- CISA añadió el 25 de septiembre CVE-2026-67279, uno de los dos fallos, a su catálogo de vulnerabilidades explotadas activamente.
- MikroTik recomienda actualizar, no abrir los puertos de administración a internet y revisar si el equipo muestra señales de intrusión.
¿Me afecta?
Te afecta si tu empresa usa un router MikroTik (con RouterOS) y no se ha actualizado desde el 3 de septiembre, sobre todo si alguien puede administrarlo por SSH desde internet. El router suele elegirlo e instalarlo el proveedor, así que puede que lo tengas sin saberlo. No hay víctimas españolas confirmadas.
Qué ha pasado
El 3 de septiembre de 2026, MikroTik publicó lo que describió como «una actualización de seguridad importante» para RouterOS, el sistema de sus routers. En su aviso explicaba que retenía los detalles: «Para dar tiempo a actualizar los sistemas, por ahora no publicamos información detallada».
El 22 de septiembre, el equipo nacional de respuesta a incidentes de Polonia, CERT Polska, publicó su análisis. Según CERT Polska, la combinación de dos fallos, que ha bautizado como MikroTrick, da «acceso completo sin autenticación a la consola de administración» del router a través de su servicio SSH. Los primeros registros públicos de ataques son del 2 de septiembre, antes de que existiera el parche.
El 25 de septiembre, la agencia de ciberseguridad de Estados Unidos (CISA) añadió CVE-2026-67279, uno de esos fallos, a su catálogo de vulnerabilidades explotadas activamente.
Qué sabemos
- Versiones corregidas (según MikroTik): RouterOS 7.24.2, 7.23.4 y 6.49.21, además de la versión de pruebas 7.25beta3. Las anteriores están afectadas.
- Condición para el ataque: el servicio SSH del router tiene que ser accesible para el atacante. MikroTik señala que su configuración por defecto bloquea ese acceso desde internet; el riesgo aparece cuando alguien lo ha abierto.
- Qué hacen los atacantes: CERT Polska describe la creación de cuentas de administrador nuevas y el envío de archivos de diagnóstico del router a servidores externos.
- Exposición: según datos de Shadowserver citados por BleepingComputer, el 5 de septiembre había 122.500 equipos MikroTik con SSH accesible desde internet. No se sabe cuántos de ellos eran vulnerables.
- CERT Polska explica que usó agentes de IA para acelerar el análisis técnico de los fallos.
Qué no sabemos todavía
- Cuántos routers se han comprometido. No hay una cifra pública.
- Si hay víctimas en España. No hay ninguna confirmada.
- Los identificadores exactos. El aviso de MikroTik cita CVE-2026-67276, CVE-2026-86060 y CVE-2026-67277; CERT Polska y CISA atribuyen la cadena a CVE-2026-86060 y CVE-2026-67279, y CERT Polska dice que algunas publicaciones asociaron por error CVE-2026-67276 con MikroTrick. Para tu empresa no cambia nada: las versiones corregidas son las mismas.
Por qué importa
El router es el equipo por el que pasa todo el tráfico de la oficina. Quien lo controla puede ver o desviar ese tráfico y usarlo como punto de entrada a la red, sin necesidad de engañar a nadie con un correo.
Y vuelve a repetirse un patrón: los atacantes empezaron antes que el parche, y el riesgo real está en los equipos que siguen sin actualizar semanas después.
Qué significa para una pyme
En una empresa pequeña, el router suele elegirlo e instalarlo el operador o el proveedor de informática. Eso tiene dos consecuencias habituales:
- la empresa no sabe qué marca de router tiene ni quién lo actualiza;
- para poder dar soporte a distancia, el instalador a veces deja la administración abierta a internet, justo la condición que necesita este ataque.
Qué debería hacer tu empresa esta semana
- Pregunta a tu proveedor de informática o a tu operador si en tu oficina hay algún router MikroTik y qué versión de RouterOS tiene. Si es anterior a 7.24.2, 7.23.4 o 6.49.21, pide que lo actualicen.
- Pide que la administración del router no esté abierta a internet. MikroTik recomienda limitar el SSH a redes de confianza y, para el soporte remoto, usar una VPN en lugar de abrir puertos.
- Pide que revisen si hay señales de intrusión: usuarios o scripts que nadie reconoce y el aviso de equipo marcado («Flagged») que describe MikroTik. Actualizar cierra la puerta, pero no expulsa a quien ya haya entrado.
- Deja por escrito quién mantiene el router y cada cuánto se actualiza.
Si no sabes qué equipos de tu empresa se pueden administrar desde internet, una auditoría de ciberseguridad empieza precisamente por ahí.
Fuentes
- MikroTik — «September 2026 vulnerability» (3 de septiembre de 2026)Fuente primaria
- CERT Polska — «MikroTrick: technical analysis, disclosure process, and the use of LLM agents» (22 de septiembre de 2026)Fuente primaria
- CISA — «CISA Adds Two Known Exploited Vulnerabilities to Catalog» (25 de septiembre de 2026)Fuente primaria
- BleepingComputer — «Hackers exploit new MikroTik RouterOS flaws to hijack routers» (7 de septiembre de 2026)
Redacción de Defentria. El equipo de Defentria selecciona noticias de ciberseguridad a partir de fuentes primarias (CERT, organismos oficiales y fabricantes) y explica qué significan para una pyme española y qué hacer al respecto.


