
Aviso para CVE-2026-86060, una escalada de privilegios crítica previa a la autenticación en MikroTik RouterOS SSH, con análisis de impacto, guía de detección y pasos de endurecimiento.
| Campo | Valor |
|---|
| CVE | CVE-2026-86060 |
| Producto | MikroTik RouterOS (servicio SSH) |
| Versiones afectadas | RouterOS 6.x y 7.0.0 – 7.23.3 (inclusive) |
| Versiones corregidas | RouterOS 7.23.4 y posteriores |
| Tipo de vulnerabilidad | Escalada de privilegios preautenticación (omisión de autenticación / control de acceso roto) |
| Vector de ataque | Remoto, no autenticado, a través del servicio SSH |
| Precondiciones | Ninguna — sin credenciales, sin interacción del usuario, sin acceso local |
| Impacto | Control administrativo (de política) total del router |
| CVSSv3.1 | 9.8 (Crítico) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Confirmado en | MikroTik CHR 6.49.20 y 7.21.5 (laboratorio local); también se realizó una validación limitada de exposición a Internet |
Un atacante remoto no autenticado puede obtener el control administrativo total de un dispositivo MikroTik RouterOS vulnerable interactuando únicamente con su servicio SSH. No se requieren credenciales, ni interacción del usuario, ni acceso local.
Una vez obtenida la política completa, un atacante tiene los mismos privilegios que un
administrador de RouterOS del grupo full: leer y modificar toda la
configuración, crear cuentas privilegiadas y puertas traseras, habilitar/deshabilitar
servicios, redirigir o interceptar tráfico, y utilizar el dispositivo como
punto de apoyo para pivotar hacia redes internas.
6.x y 7.0.0 hasta 7.23.3 (toda la rama 6.x
y 7.x hasta la corrección).7.23.4 y posteriores.El problema se validó contra las versiones oficiales CHR 6.49.20 y CHR 7.21.5 ejecutándose en un laboratorio local basado en QEMU (MikroTik Cloud Hosted Router), y además se confirmó contra un pequeño número de instalaciones expuestas a Internet alcanzadas durante una investigación de validación limitada (detalles omitidos; no se publican hosts de terceros).
| Rango de versiones | Estado |
|---|---|
| 6.x – 7.23.3 | Vulnerable |
| ≥ 7.23.4 | Corregido — actualice ahora |
La vulnerabilidad es una escalada de privilegios preautenticación en el servicio SSH de RouterOS que permite a un cliente SSH no autenticado alcanzar una sesión de consola de RouterOS con una máscara de política administrativa completa.
El mecanismo específico, las rutas de código afectadas y cualquier valor de disparo se omiten intencionadamente para impedir su reproducción. Solo se describe el efecto de alto nivel: un cliente no autenticado puede obtener la política administrativa completa sin credenciales válidas.
Nota sobre divulgación responsable: este documento intencionadamente no publica código de explotación, los valores de disparo específicos ni una receta de reproducción paso a paso. Se proporcionan capturas de pantalla de la prueba de concepto (véase más abajo); no se publica ningún payload funcional ni código fuente.
Un ataque exitoso otorga al atacante remoto no autenticado privilegios administrativos
completos del grupo full en el router. Consecuencias observadas y realistas:
full y puertas traseras,
bloquear a administradores legítimos.Dado que los dispositivos RouterOS se sitúan en el borde de la red (puertas de enlace, concentradores VPN, CPE de ISP, routers empresariales), el radio de impacto suele ser mucho mayor que el de un único host comprometido.
Para mantener este aviso seguro para su distribución pública, aquí no se publica código de explotación, ni valores de disparo, ni script de reproducción.
Validación en laboratorio: confirmado en MikroTik CHR 6.49.20 y 7.21.5
en un laboratorio local con QEMU/Docker. La prueba demostró una acción de escritura
(creación y posterior eliminación de un usuario con política full) que es imposible
para una sesión de solo lectura/no autenticada — se obtuvo la política de administrador
completa preautenticación.
Capturas de pantalla de la prueba de concepto:


El problema está corregido en RouterOS 7.23.4 y posteriores.
Haga primero una copia de seguridad de su configuración:
/system backup save name=backup-before-upgrade
/export file=export-before-upgrade
Actualice a través de los canales habituales:
System → Packages → Check for updates (o suba el
routeros-<version>.npk para la arquitectura del router).Tras la actualización, verifique la versión en ejecución:
/system resource print
Solo entonces considere volver a habilitar SSH en interfaces externas (véase más abajo).
Prefiera aplicar el parche antes que los workarounds. Las actualizaciones de versión son la única corrección completa. Los workarounds siguientes reducen la exposición pero no eliminan el fallo subyacente.
Para dispositivos que no puedan actualizarse de inmediato — y como defensa en profundidad para los ya corregidos:
Restrinja la exposición de SSH en el firewall. No exponga SSH a Internet ni a redes no confiables. Permita solo direcciones de origen confiables:
/ip firewall filter
add chain=input protocol=tcp dst-port=22 src-address=192.168.1.0/24 \
action=accept place-before=1
add chain=input protocol=tcp dst-port=22 action=drop place-before=2
Deshabilite SSH por completo donde no sea necesario. Winbox, WebFig y la API suelen ser suficientes para la gestión; considere si el acceso remoto por CLI debe exponerse en absoluto:
/ip service disable ssh
Exija autenticación fuerte. Si SSH debe permanecer habilitado:
/user ssh-keys import user=<admin> public-key-file=<file>.admin).Coloque la gestión detrás de una VPN / red de gestión segmentada. Enrute el acceso de gestión a través de una red confiable o VPN en lugar de exponerlo directamente; esto aplica a SSH, Winbox (8291), WebFig/HTTP (80/443), la API de RouterOS (8728/8729) y cualquier puerto SSH personalizado (3333, 2222, 8022 y otros reasignaciones comunes se usan con frecuencia).
Vigile en busca de indicadores de compromiso (véase Detección más abajo) y habilite el registro de eventos de autenticación y configuración.
Mantenga el firmware actualizado y suscríbase a los avisos de seguridad de MikroTik: https://mikrotik.com/support/security.
Señales de que esta vulnerabilidad puede haber sido intentada o explotada en un dispositivo:
full), nuevas reglas de firewall que abren acceso, servicios modificados, cuentas
de puerta trasera inesperadas./system identity, ajustes de DNS, o reglas de enrutamiento/firewall
que usted no realizó.Comprobaciones útiles en un dispositivo en ejecución:
# list users and look for accounts you did not create
/user print detail
# check the log for unusual SSH activity
/log print where topics~"ssh"
Este documento se publica con fines defensivos y educativos — para permitir a los administradores de dispositivos MikroTik evaluar la exposición, verificar el estado de los parches y endurecer sus despliegues. Los detalles de explotación se omiten intencionadamente y no se publica ningún exploit funcional. Pruebe únicamente sistemas que posea o esté autorizado a evaluar.