Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7443
)
-
▼
September
(Total:
701
)
-
Llegan los Snapdragon 8 Elite Gen 6
-
Vulnerabilidad en GitLab permite insertar código e...
-
MikroTrick Chain permite a los atacantes controlar...
-
Chinos usan diversas tecnologías para robar datos ...
-
Googlebook OS: el nuevo sistema híbrido de Google
-
Grok 4.7 supera a GPT-5.6
-
Cómo reducir los puntos ciegos del Shadow IT con W...
-
Nuevo backdoor TASK#STOMP usa PowerShell para roba...
-
Fallos en ZTE SmartLife permiten secuestrar cuenta...
-
Explotan vulnerabilidad 0-day en servidor de gesti...
-
Microsoft desmantela EvilTokens, el servicio de ph...
-
Norcoreanos infectan 30.000 PC con falsas entrevis...
-
Fallos críticos de IBM FTM permiten ejecutar códig...
-
Fallo crítico de ManageEngine permite acceso SYSTE...
-
Fallos críticos de SolarWinds permiten ejecución r...
-
Malware de WordPress usa plugin oculto y C2 de blo...
-
F5 soluciona vulnerabilidad zero-day en BIG-IP APM...
-
Demandan a gigantes de IA por pactar freno tecnoló...
-
Claude Opus 5.5: más seguro y económico
-
OpenAI lanza GPT-6 Sol y Luna
-
Router ASUS ROG Rapture GT-BN98 con Wi-Fi 8 y puer...
-
Policía británica detiene a dos sospechosos de Evi...
-
Putin vota usando Windows 10
-
Fallo en AWS Lambda permite saltar permisos IAM y ...
-
Fallo crítico en Next.js permite RCE mediante arch...
-
Nueva vulnerabilidad de cPanel permite acceder a c...
-
IA autónoma hackea tiendas por 25$ y roba 600.000 ...
-
Z.ai se disculpa por usar tu código y libera ZCode...
-
Grave vulnerabilidad en ImageResponse de Next.js p...
-
ShinyHunters afirma haber hackeado al FBI y robado...
-
CAIRN: nueva herramienta para rastrear malware de ...
-
Famosos suecos promueven la mala educación para co...
-
Ciberataque expone datos de 3,2 millones de usuari...
-
Vulnerabilidad en Linux KVM/arm64 permite escapar ...
-
Vulnerabilidad crítica de WordPress permite ejecut...
-
Fallo en Microsoft SharePoint permite ejecutar cód...
-
Claude Opus 5.5: más potente, rápido y barato
-
Chrome 154 corrige 108 vulnerabilidades, incluidas...
-
Windows 11 añade opción instalación Cloud Rebuild
-
NTDS.dit para extraer hashes de Active Directory y...
-
Bombas de contexto engañan a agentes de IA Qwen pa...
-
RTX 60 podrían doblar memoria de RTX 50
-
Roban 18.566 registros gubernamentales y claves me...
-
Fallo de COM en Windows permite obtener privilegio...
-
Ubuntu 26.10 revoluciona su gestión de memoria
-
Aikido Security lanza Altar-1, IA de pesos abierto...
-
Segundo año de DORA: ¿es capaz su SOC de detectar ...
-
Fallo en Red Hat OpenShift permite saltar chequeos...
-
Vulnerabilidad de Veeam Agent explotado para obten...
-
Amazon bloquea a la IA de Meta
-
MediaTek Dimensity CX C10 Max: el SoC de 8 Cores p...
-
ShinyHunters admite hackeo al FBI: 'NO tiene motiv...
-
Plan IA360: el impulso a la IA en España
-
Muse de Meta supera a Gemini y ChatGPT en descargas
-
Vidar Malware cambia su ofuscación en cada versión...
-
Router D-Link con fallo crítico exploitable remota...
-
RTX 20: 8 años de vanguardia
-
CISA insta a agencias federales a corregir vulnera...
-
Novedades del Meta Connect
-
Vulnerabilidad en Muse AI de Meta permite secuestr...
-
Ubuntu 26.10 optimiza la gestión de memoria
-
Sánchez lanza el plan IA360 y critica a las tecnol...
-
El nuevo jefe de hardware de Apple opina que usar ...
-
Un ajuste oculto de Meta Muse podría permitir que ...
-
Rockstar limitará los mods en GTA VI
-
MSI utiliza pegamento para prevenir que los conect...
-
Explotan vulnerabilidades en Zyxel y Veeam para ob...
-
AWS aísla claves IAM filtradas en GitHub en 10 seg...
-
Claude Code borró a un programador 48.000 archivos...
-
Cookies de ChatGPT rastrean usuarios en webs de te...
-
Alerta por falso GPT-6 Astra
-
Una GeForce RTX 5080 pasa a mejor vida tras usar e...
-
Ransomware PAYLOAD secuestra GPO de Active Directo...
-
iPhone 18 Pro: iFixit revela mejoras
-
Gana hasta 15.000 euros alquilando tu rostro a la IA
-
Analista de Google se infiltra en banda de TeamPCP
-
Claude Opus 5 ayuda a convertir fallo de imágenes ...
-
RansomHouse lanza un ataque contra el sistema de d...
-
Usan blockchain para robar claves bancarias y códi...
-
Microsoft Entra ID bloqueará inicios de sesión por...
-
ClickFix despliega el RAT ChainScript utilizando P...
-
Ocultan minero XMRig en Registro de Windows y arch...
-
Fallos en OpenAI Codex Sandbox permiten ejecutar c...
-
CVE-2026-41940 de cPanel para desplegar malware Mirai
-
MSNightmare lanza BigDiskBuster, vulnerabilidad Do...
-
Exim Mail Server 4.100.1 corrige 4 fallos de segur...
-
Acer advierte: «Los PC seguirán subiendo de precio...
-
HEIF Heist: de una imagen a OpenAI
-
Irlanda multa a Google con 403 millones de euros p...
-
Reverse Upscaling convierte un juego actual en clá...
-
GPT-6 Astra resuelve mensaje alemán de hace 108 años
-
AMD recorta drásticamente el consumo de VRAM en tr...
-
Gemini Notebook será tu tutor personal
-
ASUS lanza actualizaciones de BIOS para placas bas...
-
WhatsApp: tres cuentas en un mismo iPhone
-
Pueden manipular claves de caché web para acceder ...
-
TMOG llega a Windows y Linux
-
Hugging Face: la plataforma de IA del momento
-
Ataques de IA autónoma: la realidad de Hugging Face
-
Android combatirá el mareo en el coche
-
Agentes de IA ya ejecutan ataques de ransomware au...
-
CXMT fabricará memoria NAND: China competirá con S...
-
IA ya desarrolla a Claude
-
Ransomware Feral Wolf explota Atlassian Confluence...
-
Realme 16 Pro Harry Potter: diseño mágico para fans
-
Descifran chip de PS2 tras 26 años
-
Nuevo ransomware SETTRA usa MeshAgent y BYOVD para...
-
Vulnerabilidad crítica en Microsoft Azure AI Found...
-
Halla 12 RTX 3070 abandonadas valoradas en miles d...
-
IA salva 25 millones de piezas de Lego
-
Intel y AMD consiguen algo impensable hace años: a...
-
RPCS3 mejora un 37% en GPUs NVIDIA
-
IA falla en el 85% de los empleos reales
-
OpenAI y Microsoft ignoraron el riesgo para la web
-
Analizan los precios de 153 tarjetas gráficas en l...
-
Nueva vulnerabilidad Click2Shell en WordPress perm...
-
Trump crea la AI Force
-
Meta IA llega a Mac y lee tus datos
-
La GPU del Apple M5 Ultra supera a la RTX 5080 en ...
-
Publican exploits para cuatro fallos del kernel de...
-
Explotan vulnerabilidad crítica de RCE sin autenti...
-
Sony y Universal demandan a Suno por IA musical
-
Robot más rápido que Bolt busca empleo
-
Fallo en Tutor LMS expone más de 100.000 sitios de...
-
Creeper vence a GPT-6 Astra en Minecraft
-
Los chips de 2 nm son los más caros de la historia...
-
i7-12700K sobrevive 1.000 días sin pasta térmica
-
Investigadores logran vulnerar el sandbox de OpenA...
-
-
▼
September
(Total:
701
)
Blogroll
Labels
vulnerabilidad
(
1991
)
seguridad
(
1892
)
software
(
1237
)
hardware
(
981
)
google
(
808
)
Malware
(
711
)
privacidad
(
691
)
exploit
(
585
)
ransomware
(
548
)
Windows
(
521
)
android
(
495
)
linux
(
459
)
cve
(
380
)
nvidia
(
335
)
tutorial
(
300
)
manual
(
282
)
hacking
(
271
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
126
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
86
)
youtube
(
84
)
firefox
(
80
)
herramientas
(
80
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
71
)
office
(
62
)
antivirus
(
55
)
hack
(
53
)
javascript
(
52
)
Kernel
(
49
)
apache
(
47
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Una GeForce RTX 5080 se averió tras usar un mod de DLSS 5 en GTA V , según reportó un usuario de Reddit.
-
Tras 26 años, el chip MechaCon de la PlayStation 2 ha sido totalmente documentado , lo que impulsará el modding de hardware y la emulación ...
-
Samsung ha comenzado el despliegue de Android 17 con One UI 9 para sus dispositivos Galaxy, incorporando mejoras en Galaxy AI .
MikroTrick Chain permite a los atacantes controlar routers MikroTik sin contraseña ni clave SSH
Thursday, September 24, 2026
|
Posted by
el-brujo
|
Edit Post
Una cadena de vulnerabilidades llamada MikroTrick permite a atacantes tomar control administrativo total de routers MikroTik expuestos a internet sin contraseña. El ataque combina un fallo en el estado de SSH con una inyección de argumentos, permitiendo saltar la autenticación. Se recomienda actualizar inmediatamente a las últimas versiones de RouterOS y revisar los registros en busca del usuario -2 o la cuenta ops.
Dos vulnerabilidades de SSH en MikroTik RouterOS encadenadas permiten que los atacantes tomen el control administrativo total de los routers expuestos a Internet sin necesidad de contraseña, clave SSH o completar la autenticación.
La cadena, que CERT Polska denomina MikroTrick, combina un fallo en la máquina de estados de SSH (CVE-2026-67279) con un error de inyección de argumentos en el proceso de inicio de sesión de RouterOS (CVE-2026-86060). Los registros de ataque datan al menos del 2 de septiembre, un día antes de que MikroTik lanzara los parches en RouterOS 6.49.21, 7.23.4 y 7.24.2.
Como se informó anteriormente, CERT Polska advirtió el 5 de septiembre que los atacantes estaban utilizando fallos de RouterOS para tomar el control de dispositivos cuyo servicio SSH era accesible desde redes públicas.
Esa advertencia confirmó la explotación e instó al parcheo inmediato, pero no identificó cuáles eran los dos fallos que formaban la cadena ni explicó cómo se combinaban. Este último análisis proporciona ambos detalles.
SSH requiere tres pasos en orden: establece una conexión cifrada, autentica al usuario y solo entonces permite que el cliente abra una sesión y ejecute comandos. El servidor envía un mensaje específico (SSH_MSG_USERAUTH_SUCCESS) para confirmar que la autenticación ha sido superada.
La vulnerabilidad CVE-2026-67279 rompe esta secuencia. Si un cliente inicia una renegociación de clave SSH durante el paso de autenticación, el RouterOS vulnerable pasa directamente a la fase de comandos cuando termina la renegociación, sin confirmar nunca la identidad del usuario.
El fallo no crea una sesión autenticada ni otorga privilegios por sí solo, pero permite que un cliente no autenticado llegue a una etapa que debería requerir un inicio de sesión completado.
La CVE-2026-86060 convierte ese acceso en un control administrativo total. RouterOS lanza un programa de inicio de sesión (/nova/bin/login) que recibe el nombre de usuario y un nivel de privilegios del demonio SSH como argumentos de línea de comandos, sin comprobar primero el nombre de usuario. Un valor que comienza con un guion se trata como una opción del programa en lugar de un nombre.
El atacante envía -2 como nombre de usuario. El programa de inicio de sesión trata esto como una instrucción para leer su identidad y nivel de privilegios desde el descriptor de archivo 2, que apunta a la terminal que creó la sesión SSH.
A través del canal SSH, el atacante ya ha escrito un nombre de usuario elegido y el valor de privilegio para el acceso administrativo total a esa terminal. El programa de inicio de sesión acepta ambos y abre una consola totalmente privilegiada.
La cadena deja un rastro distintivo en los registros del dispositivo: un intento de inicio de sesión fallido para el usuario -2. CERT Polska afirma que los registros que coinciden con este patrón aparecieron en el foro de MikroTik ya el 2 de septiembre, un día antes de que estuvieran disponibles los parches, y el equipo cree que la cadena fue explotada antes de que MikroTik publicara las correcciones.
Un informe de diagnóstico en el foro de MikroTik muestra la secuencia de ataque en un dispositivo: autenticación rechazada para -2, una renegociación forzada, un salto a la fase de canal y una solicitud de ejecución intentando crear un usuario llamado "ops" con privilegios totales. El proceso SSH falló antes de que el comando se completara en ese dispositivo.
Otros informes confirmaron que la cuenta "ops" fue creada con éxito en dispositivos afectados. En algunos incidentes, CERT Polska encontró la creación de archivos de diagnóstico seguida de transferencias de datos a una dirección IP del atacante, lo que sugiere fuertemente que los datos de configuración fueron copiados a la infraestructura del atacante.
La cadena MikroTrick es la combinación de CVE-2026-67279 y CVE-2026-86060. Algunas publicaciones han incluido incorrectamente un tercer fallo, CVE-2026-67276, que según CERT Polska es una vulnerabilidad de SSH separada que permite a un atacante falsificar una clave RSA para iniciar sesión como un usuario existente. Ese fallo requiere conocer el nombre de la cuenta y su clave pública, y solo da acceso a esa cuenta.
CISA añadió la CVE-2026-86060 a su catálogo de Vulnerabilidades Explotadas Conocidas el 10 de septiembre, confirmando independientemente la explotación activa del fallo de inyección de argumentos.
La cadena requiere que el SSH sea accesible para el atacante. MikroTik afirma que su configuración doméstica predeterminada no expone SSH a Internet, pero los administradores que cambiaron sus reglas de firewall o gestionan dispositivos a través de SSH desde redes no confiables enfrentan un mayor riesgo.
No se ha publicado un recuento oficial de dispositivos comprometidos.
El parcheo evita el ataque, pero no elimina los cambios que un atacante haya realizado antes de la actualización. Después de actualizar, debes comprobar el estado "Flagged" ejecutando /system/device-mode/print.
El mecanismo Flagged detecta solo rastros seleccionados de compromiso, y su ausencia no prueba que el dispositivo sea seguro, según indican tanto CERT Polska como MikroTik.
CERT Polska publicó estos indicadores de ataques observados:
* Nombre de usuario: -2 en los registros de inicio de sesión de SSH
* Cuenta: ops en el grupo de privilegios totales
* IP: 82.192.72.4 (observada en ataques exitosos)
* IP: 103.102.31.18 (utilizada en intentos de explotación)
También deberías buscar usuarios desconocidos, scripts, entradas del programador, túneles, proxies, archivos de diagnóstico .rif inesperados o actividad de "fetch" no explicada.
Si alguno de estos indicadores está presente, CERT Polska recomienda aislar el dispositivo, preservar sus registros y configuración, restablecerlo a los valores de fábrica y reconstruirlo a partir de una configuración confiable.
Todas las contraseñas, claves y otras credenciales deben ser cambiadas. No debes restaurar una copia de seguridad de un dispositivo comprometido.
CERT Polska utilizó modelos de IA, incluyendo GPT-5.5-cyber y GPT-5.6-sol a través del programa OpenAI GTAC, junto con modelos de pesos abiertos alojados localmente para automatizar las pruebas de laboratorio y el análisis de protocolos durante la investigación. Cada hallazgo fue verificado con sistemas RouterOS reales.
Fuente:
THN
Dos vulnerabilidades de SSH en MikroTik RouterOS encadenadas permiten que los atacantes tomen el control administrativo total de los routers expuestos a Internet sin necesidad de contraseña, clave SSH o completar la autenticación.
La cadena, que CERT Polska denomina MikroTrick, combina un fallo en la máquina de estados de SSH (CVE-2026-67279) con un error de inyección de argumentos en el proceso de inicio de sesión de RouterOS (CVE-2026-86060). Los registros de ataque datan al menos del 2 de septiembre, un día antes de que MikroTik lanzara los parches en RouterOS 6.49.21, 7.23.4 y 7.24.2.
Como se informó anteriormente, CERT Polska advirtió el 5 de septiembre que los atacantes estaban utilizando fallos de RouterOS para tomar el control de dispositivos cuyo servicio SSH era accesible desde redes públicas.
Esa advertencia confirmó la explotación e instó al parcheo inmediato, pero no identificó cuáles eran los dos fallos que formaban la cadena ni explicó cómo se combinaban. Este último análisis proporciona ambos detalles.
Cómo funciona la cadena
SSH requiere tres pasos en orden: establece una conexión cifrada, autentica al usuario y solo entonces permite que el cliente abra una sesión y ejecute comandos. El servidor envía un mensaje específico (SSH_MSG_USERAUTH_SUCCESS) para confirmar que la autenticación ha sido superada.
La vulnerabilidad CVE-2026-67279 rompe esta secuencia. Si un cliente inicia una renegociación de clave SSH durante el paso de autenticación, el RouterOS vulnerable pasa directamente a la fase de comandos cuando termina la renegociación, sin confirmar nunca la identidad del usuario.
El fallo no crea una sesión autenticada ni otorga privilegios por sí solo, pero permite que un cliente no autenticado llegue a una etapa que debería requerir un inicio de sesión completado.
La CVE-2026-86060 convierte ese acceso en un control administrativo total. RouterOS lanza un programa de inicio de sesión (/nova/bin/login) que recibe el nombre de usuario y un nivel de privilegios del demonio SSH como argumentos de línea de comandos, sin comprobar primero el nombre de usuario. Un valor que comienza con un guion se trata como una opción del programa en lugar de un nombre.
El atacante envía -2 como nombre de usuario. El programa de inicio de sesión trata esto como una instrucción para leer su identidad y nivel de privilegios desde el descriptor de archivo 2, que apunta a la terminal que creó la sesión SSH.
A través del canal SSH, el atacante ya ha escrito un nombre de usuario elegido y el valor de privilegio para el acceso administrativo total a esa terminal. El programa de inicio de sesión acepta ambos y abre una consola totalmente privilegiada.
Evidencia de explotación previa al parche
La cadena deja un rastro distintivo en los registros del dispositivo: un intento de inicio de sesión fallido para el usuario -2. CERT Polska afirma que los registros que coinciden con este patrón aparecieron en el foro de MikroTik ya el 2 de septiembre, un día antes de que estuvieran disponibles los parches, y el equipo cree que la cadena fue explotada antes de que MikroTik publicara las correcciones.
Un informe de diagnóstico en el foro de MikroTik muestra la secuencia de ataque en un dispositivo: autenticación rechazada para -2, una renegociación forzada, un salto a la fase de canal y una solicitud de ejecución intentando crear un usuario llamado "ops" con privilegios totales. El proceso SSH falló antes de que el comando se completara en ese dispositivo.
Otros informes confirmaron que la cuenta "ops" fue creada con éxito en dispositivos afectados. En algunos incidentes, CERT Polska encontró la creación de archivos de diagnóstico seguida de transferencias de datos a una dirección IP del atacante, lo que sugiere fuertemente que los datos de configuración fueron copiados a la infraestructura del atacante.
La cadena MikroTrick es la combinación de CVE-2026-67279 y CVE-2026-86060. Algunas publicaciones han incluido incorrectamente un tercer fallo, CVE-2026-67276, que según CERT Polska es una vulnerabilidad de SSH separada que permite a un atacante falsificar una clave RSA para iniciar sesión como un usuario existente. Ese fallo requiere conocer el nombre de la cuenta y su clave pública, y solo da acceso a esa cuenta.
CISA añadió la CVE-2026-86060 a su catálogo de Vulnerabilidades Explotadas Conocidas el 10 de septiembre, confirmando independientemente la explotación activa del fallo de inyección de argumentos.
La cadena requiere que el SSH sea accesible para el atacante. MikroTik afirma que su configuración doméstica predeterminada no expone SSH a Internet, pero los administradores que cambiaron sus reglas de firewall o gestionan dispositivos a través de SSH desde redes no confiables enfrentan un mayor riesgo.
No se ha publicado un recuento oficial de dispositivos comprometidos.
Qué comprobar
El parcheo evita el ataque, pero no elimina los cambios que un atacante haya realizado antes de la actualización. Después de actualizar, debes comprobar el estado "Flagged" ejecutando /system/device-mode/print.
El mecanismo Flagged detecta solo rastros seleccionados de compromiso, y su ausencia no prueba que el dispositivo sea seguro, según indican tanto CERT Polska como MikroTik.
CERT Polska publicó estos indicadores de ataques observados:
* Nombre de usuario: -2 en los registros de inicio de sesión de SSH
* Cuenta: ops en el grupo de privilegios totales
* IP: 82.192.72.4 (observada en ataques exitosos)
* IP: 103.102.31.18 (utilizada en intentos de explotación)
También deberías buscar usuarios desconocidos, scripts, entradas del programador, túneles, proxies, archivos de diagnóstico .rif inesperados o actividad de "fetch" no explicada.
Si alguno de estos indicadores está presente, CERT Polska recomienda aislar el dispositivo, preservar sus registros y configuración, restablecerlo a los valores de fábrica y reconstruirlo a partir de una configuración confiable.
Todas las contraseñas, claves y otras credenciales deben ser cambiadas. No debes restaurar una copia de seguridad de un dispositivo comprometido.
CERT Polska utilizó modelos de IA, incluyendo GPT-5.5-cyber y GPT-5.6-sol a través del programa OpenAI GTAC, junto con modelos de pesos abiertos alojados localmente para automatizar las pruebas de laboratorio y el análisis de protocolos durante la investigación. Cada hallazgo fue verificado con sistemas RouterOS reales.
Fuente:
THN
Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.