CENTRO DE RESPUESTA A INCIDENTES DE CIBERSEGURIDAD DE PANAMA

AVISO DE SEGURIDAD

CSIRT Panamá Aviso 2026-sep-29: Vulnerabilidad Alta en MikroTik RouterOS que permite ejecutar comandos sin autenticación — CVE-2026-67279

MikroTik RouterOS — CVE-2026-67279

Fecha de emisión: 29 de septiembre de 2026
CVE ID: CVE-2026-67279
Severidad: ALTA — CVSS 4.0: 6.9 (elevada por explotación activa)
Vector CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Tipo de vulnerabilidad: Omisión del flujo de autenticación (SSH)
Producto afectado: MikroTik RouterOS
Explotación activa: Sí — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 25 de septiembre de 2026
Fuente: MikroTik / CERT Polska / NVD / CISA
Clasificación TLP: TLP:CLEAR (Difusión pública)

I. Descripción

Se ha identificado una vulnerabilidad de omisión de autenticación en el servicio SSH de MikroTik RouterOS, registrada como CVE-2026-67279 y calificada con 6.9 en la escala CVSS 4.0; su severidad se eleva a ALTA por la explotación activa. El servicio entra al protocolo de conexión tras un rekey solicitado por el cliente sin que haya habido autenticación, lo que permite abrir un canal y ejecutar comandos.

Esto habilita crear, sobrescribir y reconstruir archivos del sistema, incluidos los que contienen la configuración del equipo.

El 25 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), lo que confirma que está siendo explotada activamente.

II. Productos Afectados

ProductoVersiones afectadasVersión corregida
RouterOS 6.xAnteriores a 6.49.216.49.21 o superior
RouterOS 7.x (Long-term)Anteriores a 7.23.47.23.4 o superior
RouterOS 7.24 (Stable)Anteriores a 7.24.27.24.2 o superior

III. Acciones Requeridas

1. Actualizar inmediatamente
Actualizar RouterOS a 6.49.21, 7.23.4 o 7.24.2 según la rama instalada.

2. Mitigar inmediatamente si no es posible parchear
Mientras se realiza la actualización, deshabilitar el servicio SSH o restringirlo por firewall a direcciones de administración de confianza.

3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y reportar cualquier hallazgo a incidentes@cert.pa.

IV. Referencias

V. Información de Contacto

CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124

Volver a Alertas

¿Detectaste algo similar?

Reporta el incidente y el equipo de guardia te contactará.

Últimas publicaciones

Scroll to Top