Los ataques comenzaron antes de que los propietarios de routers recibieran protección.

Al equipo de CERT Polska le bastó aproximadamente una hora después de la publicación de la actualización urgente de MikroTik para, por los cambios en RouterOS, detectar una nueva falla crítica y restablecer el acceso administrativo completo sin contraseña. Gran parte del análisis fue realizada por agentes de IA en los modelos GPT-5.5-cyber y GPT-5.6-sol, pero los especialistas enfatizan por separado que cada resultado fue luego verificado en un laboratorio aislado.
La historia comenzó el 3 de septiembre, cuando MikroTik publicó casi simultáneamente RouterOS 7.24.2, 7.23.4, 6.49.21 y 7.25beta3, calificando la actualización de importante pero sin revelar detalles. La urgencia llamó rápidamente la atención de los especialistas, y los registros publicados en la red de dispositivos comprometidos mostraron un panorama extraño: RouterOS primero registraba un intento de inicio de sesión fallido del usuario -2, y luego, en la misma sesión, aparecía la cuenta ops con privilegios completos. Los primeros detalles de ataques reales aparecieron prácticamente de inmediato después de la salida de las correcciones.
La comparación entre las compilaciones antigua y nueva mostró que MikroTik añadió una comprobación del nombre de usuario antes de pasar los datos al programa interno /nova/bin/login. El equipo de CERT Polska correlacionó el cambio con los registros de ataques y en una hora identificó CVE-2026-86060. La vulnerabilidad permitía que un nombre de usuario especialmente formado influyera en los argumentos del programa de servicio y suplantara la máscara de privilegios que RouterOS consideraba de confianza.
Una sola CVE no fue suficiente para iniciar sesión sin contraseña. La segunda parte de la cadena fue CVE-2026-67279 en el servidor SSH de RouterOS. Al renegociar repetidamente las claves antes de completar la autenticación, el servidor podía equivocadamente pasar al manejo de la sesión del usuario aunque la autenticación aún no se hubiera completado. La combinación de los dos errores, denominada MikroTrick, ofrecía una consola administrativa sin conocer la contraseña, la clave SSH y sin completar la autenticación. Escenarios similares de captura total de RouterOS ya habían surgido antes: en 2023 los especialistas describieron obtener control total sobre cientos de miles de dispositivos MikroTik potencialmente vulnerables.
El nuevo análisis también corrige la confusión habitual en torno a CVE-2026-67276. El error realmente permitía eludir la comprobación de la clave SSH, pero requería conocer el nombre de usuario y parte de los datos de una clave RSA autorizada. En la cadena MikroTrick, que funciona sin credenciales, entra precisamente CVE-2026-67279 junto con CVE-2026-86060.
La IA en la investigación no se usó como un chat con una sola consulta. CERT Polska montó un laboratorio con 40 máquinas virtuales RouterOS CHR, 39 instantáneas de estado y 24 versiones de RouterOS desde 6.43.11 hasta 7.25beta3. Los agentes gestionaron las máquinas virtuales de forma autónoma, compararon versiones, analizaron archivos binarios con radare2 y Ghidra, verificaron el comportamiento de SSH con el RFC y comprobaron sistemáticamente las transiciones inusuales entre estados del protocolo. Fue precisamente la comprobación de la renegociación de claves antes de terminar la autenticación la que ayudó a encontrar la segunda parte de la cadena.
El peligro resultó no ser teórico. Los registros de ataque públicos más tempranos datan del 2 de septiembre, mientras que las correcciones salieron el 3 de septiembre. En varios incidentes hubo intentos de inicio de sesión con el nombre -2, la creación del usuario privilegiado ops y la transmisión de datos de diagnóstico desde el router. MikroTik recomienda actualizar al menos a 6.49.21, 7.23.4, 7.24.2 o una versión más nueva de la rama correspondiente, cerrar el acceso SSH desde redes no confiables y revisar la configuración en busca de usuarios desconocidos, scripts y otros cambios.
En el detallado análisis técnico, CERT Polska enfatiza que la velocidad de la IA no sustituyó la verificación manual. Los especialistas corroboraron cada hipótesis con pruebas repetidas en sistemas limpios, pruebas negativas y la comparación de varias versiones de RouterOS. La principal ventaja de los agentes fue la capacidad de recorrer rápidamente estados atípicos de un protocolo complejo y automatizar trabajo que antes llevaba mucho más tiempo.
Para entonces se supo que MikroTrick ya se había usado contra routers reales, y el número de dispositivos potencialmente accesibles desde internet solo a principios de septiembre se estimaba en más de 122.000. Por eso el análisis de la actualización en la práctica se realizó al mismo tiempo que los ataques ya iniciados.
Para MikroTik, un escenario así es especialmente sensible debido al papel de los routers en el límite de la red. Hace varios años, los dispositivos comprometidos de la compañía permanecieron bajo control de atacantes años después de cerrar las vulnerabilidades y luego se integraron en grandes botnets. Uno de los ejemplos más conocidos está relacionado con Mēris, un botnet que utilizó routers comprometidos para ataques posteriores.