CVE-2026-86060
Manipulación de privilegios de sesión SSH mediante un nombre de usuario manipulado en Mikrotik RouterOS
- Publicado
- 5 sept 2026
- Actualizado
- 11 sept 2026
- Asignación de CNA
- CERT-PL
- Evidencia observada
- 10 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 62,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
RouterOS contiene un fallo en el manejo de argumentos en la ruta de inicio de sesión SSH que involucra nombres de usuario que comienzan con un carácter prohibido, lo que permite modificar la máscara de política de confianza de RouterOS, lo que lleva a una escalada de privilegios. La explotación requiere una sesión SSH no autenticada para alcanzar el asistente de inicio de sesión de RouterOS. Este problema se corrigió en las versiones: 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable)
Fuentes
1- cve-2026-86060Informativo
Aviso para CVE-2026-86060, una escalada de privilegios crítica previa a la autenticación en MikroTik RouterOS SSH, con análisis de impacto, guía de detección y pasos de endurecimiento.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.