
PoC de Python autocontenido que explota la cadena SSH MikroTrick (CVE-2026-86060, CVE-2026-67279) para obtener acceso de administrador completo sin autenticación en dispositivos MikroTik RouterOS.
poc_mikrotrick.py es un exploit autocontenido para la cadena de ataque SSH que
CERT Polska divulgó como "MikroTrick" el 2026-09-05, explotada en la naturaleza
desde al menos el 2026-09-02 contra dispositivos MikroTik RouterOS expuestos a internet.
Una sola ejecución convierte una conexión SSH no autenticada en una consola de
administrador completa. Sin credenciales, sin interacción del usuario.
| CVE | Rol en la cadena | Defecto |
|---|---|---|
| CVE-2026-86060 (CVSS 9.2) | Escalada de privilegios | El asistente de inicio de sesión SSH trata un nombre de usuario que comienza con guion como un descriptor de archivo y lee de él una identidad de reemplazo y una máscara de políticas |
| CVE-2026-67279 (CVSS 6.9) | Omisión de autenticación | Un rekey solicitado por el cliente antes de la autenticación elimina la barrera de "debe estar autenticado" del servidor |
| CVE-2026-67277 (CVSS 8.8) | No utilizado por este PoC | El servicio bandwidth-test (btest) permite la divulgación de memoria y el reinicio antes de la autenticación; relevante para la identificación y la evaluación de exposición |
Se requiere un bug de estado adicional, sin nombre: un inicio de sesión rechazado deja el nombre de usuario pendiente en el estado de sesión del servidor. El exploit se apoya en él en el paso 1 a continuación. Los parches de MikroTik (2026-09-03) cierran toda la cadena.
-2. El servidor lo rechaza pero lo deja pendiente en el estado de la sesión.
Este es el primer IoC de la campaña: login failure for user -2.-2 pendiente.ssh:-2@<ip>, la huella
de la campaña.El exploit crea una cuenta de prueba con privilegios completos (hacker / hacker),
imprime el comando de inicio de sesión y sale. (La consola explotada en sí es
inestable — un rekey posterior vuelve a armar la barrera de autenticación y el canal
muere — por lo que un inicio de sesión SSH normal es la vía duradera).
python3 poc_mikrotrick.py <host> # plant hacker account, print ssh login
python3 poc_mikrotrick.py <host> "<ros command>" # run one command, exit
Requisito: python3-paramiko. El script es un cliente de laboratorio y rechaza
objetivos con IP no privada.
[7.24, 7.24.2), [7.0.0, 7.23.4), [6.0.0, 6.49.21)login failure for user -2 via sshuser <name> added by ssh:-2@<ip>ops/system/device-mode/print mostrando el marcador "Flagged" (su ausencia
no prueba nada)Si alguno de estos aparece en un dispositivo, trátelo como comprometido: aíslelo, aplique el parche y revise todos los usuarios, scripts, tareas del programador y túneles.
Ejecute esto solo contra instancias de RouterOS que posea o para las que esté explícitamente autorizado a probar. Atacar dispositivos que no posee es un delito.