Si en el rack de tu oficina hay un router MikroTik —y en México hay muchos, porque son baratos, potentes y los instalan por default decenas de proveedores de internet—, esta semana te tocó tarea. El 29 de septiembre de 2026 la agencia de ciberseguridad de Estados Unidos (CISA) publicó el aviso ICSA-26-272-06 sobre el CVE-2026-84411, una falla con severidad 9.8 sobre 10 que permite a un atacante tomar control total del equipo sin usuario ni contraseña.
Qué encontró CISA
El fallo vive en el servicio de administración web de RouterOS, el sistema operativo que mueve routers, switches, access points y concentradores VPN de MikroTik. Se trata de un integer underflow en el manejo del cuerpo de las peticiones HTTP, un error de cálculo que se alcanza antes de que el equipo pida credenciales. En términos prácticos: una sola petición HTTP bien construida puede ejecutar código con privilegios de root o dejar el router fuera de servicio.
Las versiones afectadas son todas las anteriores a RouterOS 7.24; la recomendación publicada es actualizar a 7.24.5 o a la última versión disponible. La vulnerabilidad fue reportada por un investigador anónimo directamente a CISA, y al momento de la publicación del aviso la agencia indicó que no tenía reportes de explotación pública dirigida a este CVE. Eso es una ventaja temporal, no un indulto: cuando un fallo es pre-autenticación y de una sola petición, la ingeniería inversa del parche suele acortar mucho esa ventana.
Por qué tu empresa está más expuesta de lo que cree
El contexto es lo que vuelve grave esta noticia. Según datos públicos de escaneo citados por Cybernews, hay alrededor de 3.5 millones de dispositivos con RouterOS alcanzables desde internet —más que cualquier otro fabricante— y más de 367,000 hosts exponen directamente la interfaz web de administración. Esa interfaz es justo la puerta que abre el CVE-2026-84411.
Además, no es el primer susto del mes. A principios de septiembre, CERT Polska reveló la cadena bautizada MikroTrick (CVE-2026-67276 y CVE-2026-86060, ambos 9.2), que ya estaba siendo explotada antes de que existiera parche y que permitía tomar control administrativo de equipos con SSH expuesto; Shadowserver contabilizó más de 122,500 routers MikroTik con SSH abierto a internet. Dos rondas críticas en menos de un mes contra el mismo tipo de equipo dibujan un patrón claro: el borde de la red es hoy el blanco preferido.
Y el router es un blanco especialmente rentable. Quien lo controla puede redirigir tráfico, montar un túnel permanente hacia tu red interna, espiar correo y sistemas administrativos, o simplemente apagar la conexión de la sucursal en plena quincena. No hay antivirus en la computadora que proteja de eso.
El plan de 48 horas
- Inventaria. Haz una lista de todos los MikroTik de tu empresa: matriz, sucursales, bodega, el que quedó en casa del director. Anota modelo y versión de RouterOS.
- Actualiza. Sube a 7.24.5 o a la última versión estable. Programa la ventana fuera de horario y ten a la mano la configuración respaldada por si algo sale mal.
- Cierra el panel. Ningún equipo debería tener su administración web (ni SSH, ni Winbox, ni la API) escuchando en la IP pública. Si hoy la tiene, ciérrala aunque ya hayas parchado.
- Acceso remoto por VPN. CISA recomienda exactamente eso: servicios sensibles detrás de firewall y administración remota solo por VPN, con la VPN también actualizada.
- Credenciales. Cambia contraseñas de administración, elimina usuarios genéricos y activa doble factor donde el equipo lo permita.
- Revisa huellas. Busca reglas NAT, usuarios, scripts programados o túneles que nadie recuerde haber creado: son la firma típica de un router comprometido.
Si el router lo administra tu proveedor
En la mayoría de las PyMEs mexicanas el equipo lo puso el ISP o el integrador, y ahí nace el punto ciego: nadie en la empresa sabe quién parcha. Manda hoy mismo un correo a tu proveedor con tres preguntas concretas y pide respuesta por escrito:
- ¿Qué versión de RouterOS tiene cada equipo instalado en nuestras sedes?
- ¿Cuándo aplicarán la actualización a 7.24.5 o superior y qué ventana de mantenimiento implica?
- ¿La administración está expuesta a internet? Si sí, ¿cuándo la mueven detrás de VPN?
Ese correo vale doble: resuelve el problema inmediato y deja evidencia de diligencia, algo que agradecerás si algún día tienes que explicar un incidente ante un cliente, una aseguradora o una auditoría.
La lección de fondo
La infraestructura de red envejece en silencio. Un router comprado hace cinco años sigue encendiendo los focos verdes aunque su firmware lleve tres años sin tocarse, y eso crea la ilusión de que “funciona bien”. Conviene que tu empresa adopte dos hábitos baratos: revisar trimestralmente las versiones de firmware de todo lo que está en el borde de la red —routers, firewalls, NAS, cámaras— y mantener la regla de que ninguna consola de administración viva en internet abierta. En EDISAS llevamos tres décadas viendo que los incidentes más caros rara vez empiezan en algo sofisticado; empiezan en un equipo que nadie tenía asignado.

Fuentes
- MikroTik RouterOS (aviso ICSA-26-272-06) — CISA
- CISA warns of critical pre-auth RCE flaw in MikroTik RouterOS — BleepingComputer
- MikroTik’s RouterOS has a near maximum severity bug: CISA urges updating ASAP — Cybernews
- Critical MikroTik RouterOS Flaw CVE-2026-84411 Allows Unauthenticated Root RCE — Security Online
- Critical MikroTik RouterOS Vulnerability Exposes Devices to Remote Code Execution — GBHackers
- MikroTik under active exploitation: 122,500 routers expose SSH port — Cybernews




