Un segundo agujero crítico en los routers MikroTik, y este está en la página de acceso
Hace tres semanas el problema de los routers MikroTik era SSH. Los atacantes se quedaban con los equipos que tenían SSH asomado a internet, sin contraseña alguna, y CERT Polska tenía pruebas que se remontaban al 2 de septiembre. Ahora hay un segundo, en la otra puerta.
CVE-2026-84411 vive en el servicio de gestión web de RouterOS, la página que abres en el navegador para configurar el aparato. Es un desbordamiento inferior de enteros en el tratamiento de los cuerpos de las peticiones HTTP, y ese tratamiento ocurre antes de cualquier comprobación de acceso. Una sola petición preparada basta para ejecutar código como root o dejar el router fuera de servicio. La puntuación es 9,8 sobre 10. CISA publicó un aviso el 29 de septiembre, ICSA-26-272-06, y BleepingComputer lo recogió al día siguiente. Nadie ha informado todavía de ataques, y MikroTik no ha publicado un aviso propio.
Todo lo que esté por debajo de RouterOS 7.24 está afectado. Las compilaciones corregidas, 7.24.2 y 7.23.4, llevan disponibles desde mediados de septiembre, lo que significa que mucha gente ya parcheó esto sin saber qué estaba parcheando. La actualización se hace desde System, luego Packages, luego Check For Updates y un reinicio.
Lo que conviene hacer ya que estás ahí es lo mismo que la vez anterior: mirar si la interfaz web y SSH se pueden alcanzar desde internet, y apagarlas si es así. Un router doméstico con las reglas de fábrica suele bloquear ambas, pero los valores de fábrica los cambia quien montó el aparato. Si no tienes claro qué hardware tienes en realidad, el escaneo de red de Tendvane enumera cada dispositivo de tu red doméstica, router incluido, y es la forma más rápida de averiguar si algo de esto te afecta.