El fallo SSH de MikroTik muestra por qué el hardware olvidado es el mayor riesgo de internet

Tres semanas después de que MikroTik publicara parches para dos vulnerabilidades críticas de SSH, más de 122.000 de sus routers seguían siendo accesibles desde internet sin el parche aplicado. Esa brecha no es una historia sobre un fallo difícil de corregir — MikroTik lo solucionó en días. Es una historia sobre quién asume realmente la tarea de actualizar un router una vez que está instalado y olvidado.
RouterOS de MikroTik ocupa un punto ciego extraño: no es un producto de consumo que se actualiza automáticamente, ni equipo empresarial con un equipo de operaciones dedicado. Es la opción por defecto de ISPs, pequeñas empresas y aficionados — lo que significa que nadie en particular es responsable de aplicar los parches.
Cómo funciona la cadena de explotación
Los investigadores llamaron a la cadena "MikroTrick". El primer fallo, CVE-2026-67276 (CVSS 9.2), es un bypass de autenticación SSH: el sistema solo comparaba el módulo público de la clave RSA, no la clave completa. Un atacante que conociera un nombre de usuario y su módulo público podía crear una clave diferente que superara la verificación defectuosa. El segundo fallo, CVE-2026-86060 (también CVSS 9.2), es una escalada de privilegios activada por nombres de usuario SSH mal formados, que otorgaba acceso administrativo completo. Combinados, permiten tomar control total del router sin credenciales válidas.
El problema de escala
Los investigadores observaron intentos de explotación desde el 2 de septiembre, tres días antes del aviso público. Los escaneos posteriores encontraron unos 122.500 dispositivos MikroTik con SSH expuesto a internet en una sola ventana de 24 horas. Los parches están disponibles en RouterOS 7.25 beta 3, 7.24.2, 7.23.4 y 6.49.21.
Un patrón que se repite
Esto no es nuevo. Mirai y sus derivados convirtieron millones de dispositivos IoT y routers sin gestionar en botnets exactamente por esta razón: el hardware funciona años sin que nadie inicie sesión, así que nadie lo parchea tampoco. Un indicador de compromiso a vigilar: cuentas SSH sospechosas con nombres terminados en "-2".
Qué hacer al respecto
Si operas equipos MikroTik: actualiza primero a una versión parcheada. Luego, audita si SSH y WWW realmente necesitan estar expuestos a internet público — en la mayoría de los casos no. Restrínjalos a una VLAN de gestión o VPN. La lección más amplia se aplica más allá de MikroTik: cualquier categoría de dispositivo entre "producto de consumo con actualizaciones forzadas" y "equipo empresarial con soporte pagado" tiende a acumular exactamente este tipo de población sin parchear.