CISA advierte de una falla crítica en RouterOS que permite tomar control de routers MikroTik

CVE-2026-84411 permite a un atacante sin credenciales ejecutar código como root con una sola petición manipulada al servicio web de gestión. Afecta versiones de RouterOS anteriores a la 7.24.

La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) divulgó una vulnerabilidad crítica en RouterOS, el sistema operativo de los routers y equipos de red de MikroTik. La falla, registrada como CVE-2026-84411, permite a un atacante sin credenciales ejecutar código o provocar una denegación de servicio en el equipo.

La vulnerabilidad

Se trata de un desbordamiento por defecto de entero, previo a la autenticación, en el manejo del cuerpo de las peticiones HTTP dentro del servicio web de gestión. Según el aviso de CISA, la falla «puede ser aprovechada por un atacante de red no autenticado para lograr la ejecución de código arbitrario como root». Basta una sola petición manipulada para conseguirlo, sin interacción del administrador.

El problema afecta a las versiones de RouterOS anteriores a la 7.24. La rama estable vigente es la 7.24.4, disponible desde el 16 de septiembre. Hasta el momento no hay explotación activa documentada públicamente, y MikroTik todavía no ha publicado su propio aviso de seguridad sobre la falla.

Medidas recomendadas

CISA recomendó un conjunto de defensas generales: aislar los sistemas de control del acceso a internet, segmentar con cortafuegos las redes internas y usar VPN actualizadas para el acceso remoto. En el caso concreto de RouterOS, la medida inmediata es actualizar a la versión estable vigente y, mientras tanto, cerrar el acceso a la interfaz web de gestión desde internet, limitándolo a redes administrativas de confianza.

Por qué preocupa

Un router comprometido con privilegios de root le da al atacante una posición privilegiada en la red: puede interceptar o redirigir tráfico, instalar software persistente y usar el equipo como plataforma para atacar a terceros. Los equipos MikroTik han sido en años anteriores un objetivo frecuente de redes de bots precisamente por su amplia presencia y porque muchos quedan sin actualizar durante largos períodos. La ausencia de explotación conocida abre una ventana para corregir antes de que aparezcan herramientas automatizadas de ataque.

Lectura regional

MikroTik tiene una presencia muy extendida en República Dominicana y en el resto de América Latina, especialmente entre proveedores de internet locales, redes inalámbricas comunitarias, pequeñas empresas y oficinas remotas, por su bajo costo y flexibilidad. Muchos de esos equipos se administran a distancia con la interfaz web expuesta. Proveedores de servicios e integradores deberían inventariar su parque instalado esta semana, priorizar la actualización de los equipos con gestión accesible desde internet y notificar a sus clientes.

Fuente: BleepingComputer, «CISA warns of critical pre-auth RCE flaw in MikroTik RouterOS», 30 de septiembre de 2026.