Un solo paquete HTTP y el router es suyo: CISA alerta por un 9.8 en MikroTik RouterOS

Un solo paquete HTTP y el router es suyo: CISA alerta por un 9.8 en MikroTik RouterOS

Si en el rack de tu oficina hay un router MikroTik —y en México hay muchos, porque son baratos, potentes y los instalan por default decenas de proveedores de internet—, esta semana te tocó tarea. El 29 de septiembre de 2026 la agencia de ciberseguridad de Estados Unidos (CISA) publicó el aviso ICSA-26-272-06 sobre el CVE-2026-84411, una falla con severidad 9.8 sobre 10 que permite a un atacante tomar control total del equipo sin usuario ni contraseña.

Qué encontró CISA

El fallo vive en el servicio de administración web de RouterOS, el sistema operativo que mueve routers, switches, access points y concentradores VPN de MikroTik. Se trata de un integer underflow en el manejo del cuerpo de las peticiones HTTP, un error de cálculo que se alcanza antes de que el equipo pida credenciales. En términos prácticos: una sola petición HTTP bien construida puede ejecutar código con privilegios de root o dejar el router fuera de servicio.

Las versiones afectadas son todas las anteriores a RouterOS 7.24; la recomendación publicada es actualizar a 7.24.5 o a la última versión disponible. La vulnerabilidad fue reportada por un investigador anónimo directamente a CISA, y al momento de la publicación del aviso la agencia indicó que no tenía reportes de explotación pública dirigida a este CVE. Eso es una ventaja temporal, no un indulto: cuando un fallo es pre-autenticación y de una sola petición, la ingeniería inversa del parche suele acortar mucho esa ventana.

Por qué tu empresa está más expuesta de lo que cree

El contexto es lo que vuelve grave esta noticia. Según datos públicos de escaneo citados por Cybernews, hay alrededor de 3.5 millones de dispositivos con RouterOS alcanzables desde internet —más que cualquier otro fabricante— y más de 367,000 hosts exponen directamente la interfaz web de administración. Esa interfaz es justo la puerta que abre el CVE-2026-84411.

Además, no es el primer susto del mes. A principios de septiembre, CERT Polska reveló la cadena bautizada MikroTrick (CVE-2026-67276 y CVE-2026-86060, ambos 9.2), que ya estaba siendo explotada antes de que existiera parche y que permitía tomar control administrativo de equipos con SSH expuesto; Shadowserver contabilizó más de 122,500 routers MikroTik con SSH abierto a internet. Dos rondas críticas en menos de un mes contra el mismo tipo de equipo dibujan un patrón claro: el borde de la red es hoy el blanco preferido.

Y el router es un blanco especialmente rentable. Quien lo controla puede redirigir tráfico, montar un túnel permanente hacia tu red interna, espiar correo y sistemas administrativos, o simplemente apagar la conexión de la sucursal en plena quincena. No hay antivirus en la computadora que proteja de eso.

MikroTik RouterOS en cifrasCifras clave del aviso de CISA sobre el CVE-2026-84411 en MikroTik RouterOSMikroTik RouterOS en cifrasCVE-2026-84411 · aviso CISA, 29 sep 20269.8Severidad CVSS (de 10)3.5 Mequipos expuestos367 milcon panel web abierto1petición HTTP basta7.24.5versión a instalar hoy

El plan de 48 horas

  • Inventaria. Haz una lista de todos los MikroTik de tu empresa: matriz, sucursales, bodega, el que quedó en casa del director. Anota modelo y versión de RouterOS.
  • Actualiza. Sube a 7.24.5 o a la última versión estable. Programa la ventana fuera de horario y ten a la mano la configuración respaldada por si algo sale mal.
  • Cierra el panel. Ningún equipo debería tener su administración web (ni SSH, ni Winbox, ni la API) escuchando en la IP pública. Si hoy la tiene, ciérrala aunque ya hayas parchado.
  • Acceso remoto por VPN. CISA recomienda exactamente eso: servicios sensibles detrás de firewall y administración remota solo por VPN, con la VPN también actualizada.
  • Credenciales. Cambia contraseñas de administración, elimina usuarios genéricos y activa doble factor donde el equipo lo permita.
  • Revisa huellas. Busca reglas NAT, usuarios, scripts programados o túneles que nadie recuerde haber creado: son la firma típica de un router comprometido.

Si el router lo administra tu proveedor

En la mayoría de las PyMEs mexicanas el equipo lo puso el ISP o el integrador, y ahí nace el punto ciego: nadie en la empresa sabe quién parcha. Manda hoy mismo un correo a tu proveedor con tres preguntas concretas y pide respuesta por escrito:

  • ¿Qué versión de RouterOS tiene cada equipo instalado en nuestras sedes?
  • ¿Cuándo aplicarán la actualización a 7.24.5 o superior y qué ventana de mantenimiento implica?
  • ¿La administración está expuesta a internet? Si sí, ¿cuándo la mueven detrás de VPN?

Ese correo vale doble: resuelve el problema inmediato y deja evidencia de diligencia, algo que agradecerás si algún día tienes que explicar un incidente ante un cliente, una aseguradora o una auditoría.

La lección de fondo

La infraestructura de red envejece en silencio. Un router comprado hace cinco años sigue encendiendo los focos verdes aunque su firmware lleve tres años sin tocarse, y eso crea la ilusión de que “funciona bien”. Conviene que tu empresa adopte dos hábitos baratos: revisar trimestralmente las versiones de firmware de todo lo que está en el borde de la red —routers, firewalls, NAS, cámaras— y mantener la regla de que ninguna consola de administración viva en internet abierta. En EDISAS llevamos tres décadas viendo que los incidentes más caros rara vez empiezan en algo sofisticado; empiezan en un equipo que nadie tenía asignado.

Networking equipment with connected cables, showcasing modern technology infrastructure.
Foto: Vladimir Srajber en Pexels

Fuentes

¿Listo para tu próximo proyecto?

Cuéntanos qué necesitas y te respondemos con una propuesta clara, sin compromiso.

Lunes a Viernes 9:00–17:00 · Sábados 9:00–13:00

Blvd. Sendero del Valle 2475 Local B, Valle Alto, Culiacán, Sinaloa, México