Fecha de emisión: 29 de septiembre de 2026
CVE ID: CVE-2026-67279
Severidad: ALTA — CVSS 4.0: 6.9 (elevada por explotación activa)
Vector CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Tipo de vulnerabilidad: Omisión del flujo de autenticación (SSH)
Producto afectado: MikroTik RouterOS
Explotación activa: Sí — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 25 de septiembre de 2026
Fuente: MikroTik / CERT Polska / NVD / CISA
Clasificación TLP: TLP:CLEAR (Difusión pública)
I. Descripción
Se ha identificado una vulnerabilidad de omisión de autenticación en el servicio SSH de MikroTik RouterOS, registrada como CVE-2026-67279 y calificada con 6.9 en la escala CVSS 4.0; su severidad se eleva a ALTA por la explotación activa. El servicio entra al protocolo de conexión tras un rekey solicitado por el cliente sin que haya habido autenticación, lo que permite abrir un canal y ejecutar comandos.
Esto habilita crear, sobrescribir y reconstruir archivos del sistema, incluidos los que contienen la configuración del equipo.
El 25 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), lo que confirma que está siendo explotada activamente.
II. Productos Afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| RouterOS 6.x | Anteriores a 6.49.21 | 6.49.21 o superior |
| RouterOS 7.x (Long-term) | Anteriores a 7.23.4 | 7.23.4 o superior |
| RouterOS 7.24 (Stable) | Anteriores a 7.24.2 | 7.24.2 o superior |
III. Acciones Requeridas
1. Actualizar inmediatamente
Actualizar RouterOS a 6.49.21, 7.23.4 o 7.24.2 según la rama instalada.
2. Mitigar inmediatamente si no es posible parchear
Mientras se realiza la actualización, deshabilitar el servicio SSH o restringirlo por firewall a direcciones de administración de confianza.
3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y reportar cualquier hallazgo a incidentes@cert.pa.
IV. Referencias
- MikroTik. Security advisory. https://mikrotik.com/supportsec/september-2026-vulnerability/
- CERT Polska. Vulnerabilities in MikroTik RouterOS actively exploited. https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/
- National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-67279. https://nvd.nist.gov/vuln/detail/CVE-2026-67279
- CISA. Known Exploited Vulnerabilities Catalog. https://www.cisa.gov/known-exploited-vulnerabilities-catalog
V. Información de Contacto
CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124