Detalle de la noticia

Vulnerabilidad

La vulnerabilidad «MikroTrick Chain» permite a los atacantes hacerse con el control de los routers MikroTik sin necesidad de contraseña ni clave SSH

Fuente: The Hacker News Publicado: 23/09/2026 · 16:06 UTC

También cubierto por: Segu-Info

Compartir:
Vulnerabilidad La vulnerabilidad «MikroTrick Chain» permite a los atacantes hacerse con el control de los routers MikroTik sin necesidad de contraseña ni clave SSH
Imagen: The Hacker News

Dos vul­ne­ra­bi­li­da­des en el pro­to­co­lo SSH de Rou­te­rOS de Mi­kro­Tik, com­bi­na­das en una ca­de­na de­no­mi­na­da Mi­kro­Trick por CERT Pols­ka, per­mi­ten a ata­can­tes tomar el con­trol ad­mi­nis­tra­ti­vo total de rou­ters ex­pues­tos a in­ter­net sin ne­ce­si­dad de con­tra­se­ña, clave SSH ni au­ten­ti­ca­ción com­ple­ta­da. Esta ca­de­na une una falla en la má­qui­na de es­ta­dos de SSH y un error de in­yec­ción de ar­gu­men­tos en el pro­ce­so de ini­cio de se­sión. Los re­gis­tros de ata­ques evi­den­cian ac­ti­vi­dad pre­via al lan­za­mien­to de los par­ches co­rres­pon­dien­tes.

El fun­cio­na­mien­to de la ca­de­na se di­vi­de en dos fases. Pri­me­ro, la falla en la se­cuen­cia de SSH per­mi­te que, si un clien­te ini­cia una re­ne­go­cia­ción de clave du­ran­te la au­ten­ti­ca­ción, el dis­po­si­ti­vo pase di­rec­ta­men­te a la fase de co­man­dos sin ve­ri­fi­car la iden­ti­dad del usua­rio. Se­gun­do, la vul­ne­ra­bi­li­dad de in­yec­ción de ar­gu­men­tos apro­ve­cha que el pro­gra­ma de ini­cio de se­sión pro­ce­sa el nom­bre de usua­rio in­tro­du­ci­do por el ata­can­te (un guion se­gui­do de un nú­me­ro dos) como una op­ción del sis­te­ma, lo que hace que lea los datos de pri­vi­le­gios di­rec­ta­men­te desde el ter­mi­nal crea­do y otor­gue ac­ce­so ad­mi­nis­tra­ti­vo com­ple­to.

Los re­gis­tros de los dis­po­si­ti­vos afec­ta­dos mues­tran ras­tros ca­rac­te­rís­ti­cos de estos in­ten­tos de in­tru­sión, como re­gis­tros de ac­ce­sos fa­lli­dos con el usua­rio men­cio­na­do, la crea­ción pos­te­rior de una cuen­ta es­pe­cí­fi­ca con má­xi­mos pri­vi­le­gios y la ex­trac­ción de datos hacia di­rec­cio­nes IP ex­ter­nas. Aun­que la apli­ca­ción de par­ches de­tie­ne la eje­cu­ción del ata­que, no re­vier­te los cam­bios ma­li­cio­sos pre­vios, por lo que se re­co­mien­da a los ad­mi­nis­tra­do­res re­vi­sar el es­ta­do del dis­po­si­ti­vo, bus­car usua­rios des­co­no­ci­dos, scripts o ac­ti­vi­da­des inusua­les, y se­guir los pasos de res­ta­ble­ci­mien­to y ais­la­mien­to en caso de ha­llar in­di­cios de com­pro­mi­so.