AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

MikroTik RouterOS expone control total sin autenticación — CERT Polska detecta explotación activa

Seis vulnerabilidades coordinadas con el fabricante permiten tomar dispositivos vía SSH; dos de ellas ya están siendo encadenadas en ataques reales.
Alerta

Seis vulnerabilidades coordinadas con el fabricante permiten tomar dispositivos vía SSH; dos de ellas ya están siendo encadenadas en ataques reales.

CERT Polska, el equipo nacional de respuesta a incidentes de Polonia, descubrió seis vulnerabilidades en RouterOS que afectan dispositivos MikroTik con SSH expuesto a internet. Dos de esas fallas pueden combinarse para permitir que un atacante tome control total del equipo sin necesidad de autenticación previa. La cadena de explotación, que el equipo polaco nombró MikroTrick, ya está siendo utilizada en ataques activos contra dispositivos accesibles desde la red pública. CERT Polska coordinó la divulgación de las vulnerabilidades con MikroTik antes de hacer pública la información.

Cómo funciona la cadena MikroTrick y qué dispositivos quedan expuestos

La explotación requiere que el servicio SSH del dispositivo MikroTik esté accesible desde internet. Una vez cumplida esa condición, las dos vulnerabilidades críticas dentro del conjunto de seis descubiertas permiten al atacante ejecutar código arbitrario y obtener control administrativo completo sin presentar credenciales. CERT Polska no detalló en su comunicación pública el mecanismo técnico exacto de la cadena, pero confirmó que la explotación es posible en configuraciones predeterminadas donde SSH no está restringido por firewall o lista de acceso.

La exposición de SSH en dispositivos de borde es una práctica común en despliegues de pequeñas y medianas empresas que utilizan MikroTik como router principal o punto de acceso. En muchos casos, el puerto 22 queda abierto para administración remota sin segmentación adicional, lo que convierte a estos equipos en objetivos directos para escaneos automatizados. CERT Polska indicó que detectó actividad de explotación en días recientes, lo que sugiere que los atacantes ya disponen de exploits funcionales y están realizando campañas de reconocimiento masivo.

El patrón de divulgación coordinada y la ventana de exposición real

CERT Polska trabajó con MikroTik en un proceso de divulgación coordinada antes de hacer públicas las vulnerabilidades. Esto implica que el fabricante tuvo tiempo para desarrollar parches o mitigaciones antes de que la información llegara al dominio público. Sin embargo, la confirmación de explotación activa indica que al menos algunos actores maliciosos obtuvieron conocimiento de las fallas antes de que los administradores pudieran aplicar actualizaciones, o que muchos dispositivos permanecen sin parchear pese a la disponibilidad de correcciones.

Este patrón se repite en el ecosistema de dispositivos de red de bajo costo: la ventana entre la publicación del parche y la adopción masiva en el campo puede extenderse meses, especialmente en despliegues sin gestión centralizada. MikroTik tiene presencia significativa en mercados donde la infraestructura de red se administra de forma descentralizada, lo que amplifica el riesgo de que dispositivos vulnerables permanezcan expuestos durante períodos prolongados.

Exposición en América Latina y dependencia de equipos sin actualización automática

MikroTik es uno de los fabricantes de equipos de red más utilizados en América Latina, particularmente en Argentina, Brasil, México y Colombia, donde proveedores de internet de pequeña escala y empresas de telecomunicaciones regionales dependen de su hardware por su relación costo-rendimiento. La práctica de dejar SSH abierto para administración remota es especialmente común en ISPs rurales y redes corporativas sin equipo de seguridad dedicado. CERT Polska no reportó datos específicos sobre dispositivos comprometidos en la región, pero la combinación de alta penetración de MikroTik y baja tasa de actualización proactiva coloca a estos mercados en una posición de exposición estructural.

Publicidad728×90 — In-Article

En países como Argentina y México, donde la infraestructura de conectividad en zonas no metropolitanas depende de operadores locales con recursos técnicos limitados, la aplicación de parches en dispositivos de borde suele postergarse hasta que ocurre un incidente visible. La explotación de MikroTrick no requiere interacción del usuario ni acceso a redes internas, lo que la convierte en un vector viable para comprometer infraestructura crítica de conectividad sin que los operadores detecten actividad anómala hasta que el control ya fue transferido.

Nuestro análisis

La cadena MikroTrick confirma un patrón que ya se observó en vulnerabilidades previas de dispositivos de red de bajo costo: la combinación de exposición directa a internet, ausencia de actualización automática y dependencia de administración manual crea una superficie de ataque persistente que los actores maliciosos pueden explotar a escala. CERT Polska no publicó indicadores de compromiso ni detalles técnicos de las seis vulnerabilidades, lo que sugiere que el riesgo de explotación masiva sigue siendo alto y que la prioridad es forzar la actualización antes de que los exploits se commoditizen en herramientas automatizadas.

Lo que no se sabe todavía es cuántos dispositivos fueron comprometidos antes de la divulgación pública, qué actores están detrás de la explotación activa detectada por CERT Polska, y si MikroTik implementó algún mecanismo de detección o notificación proactiva para administradores de dispositivos vulnerables. La ausencia de esos datos deja abierta la pregunta de si la industria de dispositivos de red de bajo costo puede sostener un modelo de seguridad basado exclusivamente en parches reactivos, o si la exposición estructural de estos equipos requiere un cambio en la arquitectura de actualización y monitoreo que no dependa de la acción manual de cada operador.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard