MikroTik RouterOS: CVE-2026-84411 permite RCE sin autenticar
Un fallo crítico en MikroTik RouterOS puede permitir que un atacante se haga con el control de un router sin necesidad de iniciar sesión, según la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA). La CISA es la agencia federal encargada de coordinar la ciberdefensa de las redes del Gobierno estadounidense y de las infraestructuras críticas.
La vulnerabilidad, identificada como CVE-2026-84411, se encuentra en la parte de RouterOS que gestiona las peticiones HTTP enviadas a la interfaz web de administración. Se trata de un desbordamiento negativo de enteros (integer underflow) que puede activarse antes de que tenga lugar cualquier autenticación.
Basta con una petición
Un desbordamiento negativo de enteros se produce cuando un cálculo da como resultado un número más pequeño del que la variable puede almacenar, de modo que el valor da la vuelta y acaba siendo algo inesperado. En este caso, el error afecta a la forma en que RouterOS procesa el cuerpo de las peticiones HTTP entrantes.
Según la CISA, basta con una única petición especialmente manipulada para explotarlo. Dependiendo de cómo se lleve a cabo el ataque, el resultado es la ejecución de código con privilegios de root o una denegación de servicio.
"El servicio de administración web de las versiones de RouterOS afectadas contiene un desbordamiento negativo de enteros en la gestión del cuerpo de las peticiones HTTP al que se puede acceder antes de la autenticación", explicó la agencia en su alerta.
"Un atacante de red no autenticado puede aprovecharlo para ejecutar código arbitrario como root o para provocar una denegación de servicio mediante una sola petición manipulada."
El acceso root a un router otorga al atacante el control total del dispositivo. Eso incluye el tráfico que pasa por él y el resto de la red que hay detrás.
Sin explotación conocida por ahora
La CISA afirma que no tiene constancia de ataques que exploten CVE-2026-84411. La agencia ha publicado el aviso para alertar a las organizaciones del riesgo y compartir medidas defensivas antes de que eso cambie.
MikroTik, por su parte, todavía no ha publicado su propio aviso de seguridad sobre el problema.
Confusión sobre las versiones afectadas
La información sobre versiones que recoge la alerta no termina de cuadrar. La CISA indica que están afectadas las versiones de RouterOS anteriores a la 7.24. Sin embargo, el mismo aviso señala que MikroTik recomienda actualizar a la versión 7.23 o posterior para reducir el riesgo.
Eso deja en el aire si la rama 7.23 es realmente segura. BleepingComputer se puso en contacto tanto con MikroTik como con la CISA para pedir aclaraciones, pero no había recibido respuesta en el momento de publicar su información.
Como referencia, la versión estable actual de RouterOS es la 7.24.4 y la versión de soporte a largo plazo es la 7.23.7. Ambas están disponibles desde el 16 de septiembre. Los administradores que prefieran no correr riesgos quizá opten por la rama estable 7.24.x hasta que el fabricante confirme qué versiones están corregidas.
Recomendaciones de la CISA
Además de las indicaciones sobre la actualización, la CISA recomienda a los propietarios de routers MikroTik varias medidas generales de bastionado:
- mantener los sistemas de control inaccesibles desde internet
- situar las redes de control y los dispositivos remotos detrás de cortafuegos y separarlos de las redes corporativas
- utilizar VPN actualizadas para el acceso remoto y proteger todos los dispositivos conectados
En el caso concreto de CVE-2026-84411, lo más importante es que el código vulnerable se encuentra en el servicio de administración web. Los routers cuya interfaz de administración es accesible desde internet son los más expuestos.
Un objetivo muy codiciado
Los dispositivos MikroTik llevan mucho tiempo atrayendo a ciberdelincuentes y operadores de botnets, y los fallos en RouterOS suelen llamar la atención rápidamente.
Hace muy poco, el CERT de Polonia informó de que unos atacantes habían encadenado otras dos vulnerabilidades de RouterOS, CVE-2026-67276 y CVE-2026-86060, para hacerse con el control total de dispositivos que tenían su servicio SSH expuesto a internet.
Por qué importa
Para los lectores que utilizan equipos MikroTik, esto es un caso de parchear ya, aunque no haya ataques confirmados. Un fallo que no requiere credenciales y que solo necesita una petición es de lo más sencillo de explotar que existe. Es el tipo de vulnerabilidad que suele acabar en herramientas de escaneo y botnets en cuanto se hacen públicos los detalles técnicos.
El aviso encaja además en una tendencia más amplia de ataques contra dispositivos del perímetro de red. En las últimas semanas hemos informado de un fallo crítico en WatchGuard Fireware OS, de un error de la VPN de Check Point que ya se está explotando y de la explotación masiva en curso de dispositivos Citrix NetScaler. Los routers, cortafuegos y pasarelas VPN están expuestos a internet, a menudo funcionan sin monitorización de endpoints y dan acceso a todo lo que hay detrás. Eso los convierte en puntos de entrada muy atractivos.
La falta de claridad sobre las versiones es un problema real. Hasta que MikroTik publique su propio aviso, los administradores no pueden estar seguros de que una instalación de la rama de soporte a largo plazo 7.23.x esté protegida. Conviene estar atentos a si el fabricante confirma qué compilaciones están corregidas, si aparece una prueba de concepto y si la CISA acaba añadiendo el fallo a su lista de vulnerabilidades explotadas activamente. Mientras tanto, retirar la interfaz de administración web de internet es, por sí sola, una medida sensata.
