Alerta de Seguridad: Vulnerabilidad de fuerza bruta expone a todos los routers MikroTik (CVE-2026-16347)

El 29 de julio de 2026 se ha emitido una alerta de seguridad de severidad alta (Nivel 4) que pone en riesgo a las infraestructuras de red que dependen de…

El 29 de julio de 2026 se ha emitido una alerta de seguridad de severidad alta (Nivel 4) que pone en riesgo a las infraestructuras de red que dependen de dispositivos MikroTik. El investigador Andre Santos reportó a CISA una falla crítica que permite a los atacantes eludir los bloqueos de seguridad y realizar ataques de fuerza bruta.

Lo más preocupante de esta alerta es que, al momento de su publicación, el fabricante aún no ha liberado un parche oficial para solucionar el problema.

Recursos Afectados

La vulnerabilidad afecta a todo el ecosistema de enrutamiento principal de la marca, sin importar la versión que estés ejecutando:

  • RouterOS: Todas las versiones.
  • Cloud Hosted Router (CHR): Todas las versiones.

Detalles Técnicos (CVE-2026-16347)

El problema principal radica en una restricción insuficiente de los intentos de autenticación. El sistema operativo de MikroTik no está aplicando mecanismos efectivos para limitar la cantidad de intentos, bloquear cuentas atacadas o restringir conexiones según su origen.

Aunque algunas versiones de RouterOS incluyen un “retardo fijo” tras varios intentos fallidos, los atacantes han descubierto que este retardo puede eludirse abriendo múltiples sesiones concurrentes. Esto les permite lanzar un volumen masivo de intentos de inicio de sesión sin ser bloqueados, hasta adivinar las credenciales válidas y obtener control total sobre los servicios de administración del dispositivo.

Cómo proteger tu red hoy (Medidas de Mitigación)

Dado que aún no existe una actualización de firmware que corrija la vulnerabilidad, es imperativo aplicar inmediatamente las siguientes medidas de mitigación recomendadas por el propio fabricante:

  • Ocultar la API: Evita exponer la API directamente a redes públicas (Internet). Protege siempre su acceso mediante una conexión VPN u otra capa de seguridad perimetral.
  • Restringir orígenes: Limita el acceso a los servicios de administración de manera que solo puedan ser alcanzados desde redes de confianza (LAN) o direcciones IP específicas.
  • Configurar retardos (si aplica): Configura el parámetro unsuccessful-attempt time range para todos los servicios de gestión, incluida la API, si tu versión actual dispone de esta función.
  • Políticas de Firewall estrictas: Aplica reglas de firewall (Filter Rules) que descarten (drop) cualquier intento de acceso a los puertos de administración desde redes no confiables.
  • Reforzar contraseñas: Asegúrate de utilizar contraseñas de alta complejidad, largas y aleatorias. Si tu router aún utiliza la contraseña por defecto (incluso si parece compleja), sustitúyela inmediatamente.

La seguridad perimetral no puede esperar. Revisa la configuración de tus dispositivos MikroTik hoy mismo y cierra cualquier acceso administrativo expuesto hacia el exterior. Mantente atento a las próximas actualizaciones de RouterOS para aplicar el parche definitivo en cuanto esté disponible.