{"id":188,"date":"2026-07-29T13:00:24","date_gmt":"2026-07-29T13:00:24","guid":{"rendered":"https:\/\/blog.netvision.com.py\/?p=188"},"modified":"2026-07-29T13:00:24","modified_gmt":"2026-07-29T13:00:24","slug":"alerta-de-seguridad-vulnerabilidad-de-fuerza-bruta-expone-a-todos-los-routers-mikrotik-cve-2026-16347","status":"publish","type":"post","link":"https:\/\/blog.netvision.com.py\/?p=188","title":{"rendered":"Alerta de Seguridad: Vulnerabilidad de fuerza bruta expone a todos los routers MikroTik (CVE-2026-16347)"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">El 29 de julio de 2026 se ha emitido una alerta de seguridad de <strong>severidad alta (Nivel 4)<\/strong> que pone en riesgo a las infraestructuras de red que dependen de dispositivos MikroTik. El investigador Andre Santos report\u00f3 a CISA una falla cr\u00edtica que permite a los atacantes eludir los bloqueos de seguridad y realizar ataques de fuerza bruta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lo m\u00e1s preocupante de esta alerta es que, al momento de su publicaci\u00f3n, <strong>el fabricante a\u00fan no ha liberado un parche oficial<\/strong> para solucionar el problema.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Recursos Afectados<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">La vulnerabilidad afecta a todo el ecosistema de enrutamiento principal de la marca, sin importar la versi\u00f3n que est\u00e9s ejecutando:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>RouterOS:<\/strong> Todas las versiones.<\/li>\n\n\n\n<li><strong>Cloud Hosted Router (CHR):<\/strong> Todas las versiones.<\/li>\n<\/ul>\n\n\n\n<h4 class=\"wp-block-heading\">Detalles T\u00e9cnicos (CVE-2026-16347)<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">El problema principal radica en una restricci\u00f3n insuficiente de los intentos de autenticaci\u00f3n. El sistema operativo de MikroTik no est\u00e1 aplicando mecanismos efectivos para limitar la cantidad de intentos, bloquear cuentas atacadas o restringir conexiones seg\u00fan su origen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque algunas versiones de RouterOS incluyen un &#8220;retardo fijo&#8221; tras varios intentos fallidos, los atacantes han descubierto que <strong>este retardo puede eludirse abriendo m\u00faltiples sesiones concurrentes<\/strong>. Esto les permite lanzar un volumen masivo de intentos de inicio de sesi\u00f3n sin ser bloqueados, hasta adivinar las credenciales v\u00e1lidas y obtener control total sobre los servicios de administraci\u00f3n del dispositivo.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">C\u00f3mo proteger tu red hoy (Medidas de Mitigaci\u00f3n)<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Dado que a\u00fan no existe una actualizaci\u00f3n de firmware que corrija la vulnerabilidad, es imperativo aplicar inmediatamente las siguientes medidas de mitigaci\u00f3n recomendadas por el propio fabricante:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Ocultar la API:<\/strong> Evita exponer la API directamente a redes p\u00fablicas (Internet). Protege siempre su acceso mediante una conexi\u00f3n VPN u otra capa de seguridad perimetral.<\/li>\n\n\n\n<li><strong>Restringir or\u00edgenes:<\/strong> Limita el acceso a los servicios de administraci\u00f3n de manera que solo puedan ser alcanzados desde redes de confianza (LAN) o direcciones IP espec\u00edficas.<\/li>\n\n\n\n<li><strong>Configurar retardos (si aplica):<\/strong> Configura el par\u00e1metro <code>unsuccessful-attempt time range<\/code> para todos los servicios de gesti\u00f3n, incluida la API, si tu versi\u00f3n actual dispone de esta funci\u00f3n.<\/li>\n\n\n\n<li><strong>Pol\u00edticas de Firewall estrictas:<\/strong> Aplica reglas de firewall (Filter Rules) que descarten (drop) cualquier intento de acceso a los puertos de administraci\u00f3n desde redes no confiables.<\/li>\n\n\n\n<li><strong>Reforzar contrase\u00f1as:<\/strong> Aseg\u00farate de utilizar contrase\u00f1as de alta complejidad, largas y aleatorias. Si tu router a\u00fan utiliza la contrase\u00f1a por defecto (incluso si parece compleja), sustit\u00fayela inmediatamente.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>La seguridad perimetral no puede esperar.<\/strong> Revisa la configuraci\u00f3n de tus dispositivos MikroTik hoy mismo y cierra cualquier acceso administrativo expuesto hacia el exterior. Mantente atento a las pr\u00f3ximas actualizaciones de RouterOS para aplicar el parche definitivo en cuanto est\u00e9 disponible.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El 29 de julio de 2026 se ha emitido una alerta de seguridad de severidad alta (Nivel 4) que pone en riesgo a las infraestructuras de red que dependen de dispositivos MikroTik. El investigador Andre Santos report\u00f3 a CISA una falla cr\u00edtica que permite a los atacantes eludir los bloqueos de seguridad y realizar ataques de fuerza bruta.<\/p>\n","protected":false},"author":1,"featured_media":189,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[12,10,13,11],"class_list":["post-188","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cyberseguridad","tag-autenticacion","tag-ciberseguridad","tag-login","tag-mikrotik"],"_links":{"self":[{"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/posts\/188","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=188"}],"version-history":[{"count":1,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/posts\/188\/revisions"}],"predecessor-version":[{"id":190,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/posts\/188\/revisions\/190"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/media\/189"}],"wp:attachment":[{"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=188"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=188"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=188"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}