
MikroTik RouterOS y Router Hospedado en la Nube
POR
CISA
FUENTE
All CISA Advisories
DATE
READ
4 min de lectura
MicroTik RouterOS y Cloud Hosted Router sufren una falla crítica (CVE‑2026‑16347) que permite a los atacantes eludir límites de autenticación y realizar ataques de fuerza bruta a contraseñas, obteniendo acceso no …
Ver vista general de CSAF La explotación exitosa de esta vulnerabilidad podría permitir a los atacantes adivinar rápidamente contraseñas y obtener acceso no autorizado al sistema. Las siguientes versiones de MikroTik RouterOS y Cloud Hosted Router están afectadas: RouterOS vers:all/* (CVE-2026-16347) Cloud Hosted Router vers:all/* (CVE-2026-16347) CVSS Vulnerabilidades de Equipos del Proveedor v3 8.8 MikroTik MikroTik RouterOS y Cloud Hosted Router Restricción Incorrecta de Intentos de Autenticación Excesivos Antecedentes Sectores de Infraestructura Crítica: Tecnología de la Información, Instalaciones Comerciales Países/Áreas Desplegadas: En todo el mundo Ubicación de la Sede de la Compañía: Letonia Vulnerabilidades Expandir Todo + CVE-2026-16347 MikroTik RouterOS contiene una debilidad en el manejo de la autenticación de su API que carece de salvaguardias efectivas contra intentos de inicio de sesión excesivos. El sistema no impone límites de velocidad significativos, bloqueo de cuentas o restricciones basadas en la fuente, lo que permite que los fracasos de autenticación repetidos continúen sin respuesta defensiva. En algunas versiones, hay un retraso fijo por conexión, pero puede ser eludido a través de sesiones concurrentes, lo que resulta en intentos continuos de alto volumen. Esta deficiencia aumenta el riesgo de que un atacante pueda eventualmente obtener credenciales válidas y ganar acceso no autorizado a los servicios administrativos. Ver Detalles CVE Productos Afectados MikroTik RouterOS y Cloud Hosted Router Proveedor: MikroTik Versión del Producto: MikroTik RouterOS: vers:all/, MikroTik Cloud Hosted Router: vers:all/ Estado del Producto: conocido_afectado Remediaciones Mitigación No hay una solución disponible actualmente de MikroTik. Hasta que haya una solución disponible, MikroTik recomienda que los usuarios adopten las siguientes mitigaciones: Utilizar una VPN fuerte u otra capa de protección adicional si la API está expuesta a redes públicas. Mitigación Configurar el rango de tiempo de intentos fallidos (0.1 a 0.5 segundos) en /ip service para todos los servicios, incluida la API, una vez disponible. Mitigación Conectar inicialmente desde un puerto de red de confianza (LAN) solamente, luego configurar el enrutador según los requisitos de seguridad. Mitigación Restringir/límites de acceso a los servicios de gestión desde redes no confiables. Mitigación Aplicar reglas de firewall para controlar y restringir el acceso a los servicios de gestión donde sea posible. Mitigación Utilizar contraseñas largas y generadas aleatoriamente en lugar de débiles o simples por defecto, para mantener el espacio de búsqueda de fuerza bruta imprácticamente grande. Mitigación Mantener la contraseña del dispositivo generada aleatoriamente por defecto, o reemplazarla por una igual de fuerte, ya que no se impone una complejidad mínima por defecto. Mitigación Se anima a los usuarios a comunicarse con MikroTik (https://mikrotik.com/support) para obtener más apoyo. https://mikrotik.com/support CWE relevante: CWE-307 Restricción Incorrecta de Intentos de Autenticación Excesivos Métricas CVSS Versión Puntuación Base Severidad Base Vector String 3.1 8.8 ALTA CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 4.0 8.7 ALTA CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N Reconocimientos Andre Santos de União Geek reportó esta vulnerabilidad a CISA Aviso Legal y Términos de Uso Este producto se proporciona sujeto a esta Notificación (https://www.cisa.gov/notification) y esta política de Privacidad y Uso (https://www.cisa.gov/privacy-policy). Prácticas Recomendadas CISA recomienda a los usuarios tomar medidas defensivas para minimizar el riesgo de explotación de esta vulnerabilidad. Minimizar la exposición de red para todos los dispositivos y/o sistemas de control, asegurándose de que no sean accesibles desde Internet. CISA recuerda a las organizaciones que realicen un análisis de impacto adecuado y una evaluación de riesgos antes de implementar medidas defensivas. CISA también proporciona una sección sobre prácticas recomendadas de seguridad para sistemas de control en la página web de ICS en cisa.gov/ics. Varios productos de CISA que detallan las mejores prácticas de defensa cibernética están disponibles para lectura y descarga, incluidos Mejorando la Ciberseguridad de los Sistemas de Control Industrial con Estrategias de Defensa en Profundidad. CISA alienta a las organizaciones a implementar estrategias de ciberseguridad recomendadas para la defensa proactiva de los activos de ICS. Orientación adicional de mitigación y prácticas recomendadas están disponibles públicamente en la página de ICS en cisa.gov/ics en el documento de información técnica, ICS-TIP-12-146-01B–Estrategias de Detección y Mitigación de Intrusión Cibernética Dirigida. Las organizaciones que observen actividades maliciosas sospechosas deben seguir los procedimientos internos establecidos e informar hallazgos a CISA para el seguimiento y correlación con otros incidentes. No se ha informado a CISA en este momento de ninguna explotación pública conocida que apunte específicamente a esta vulnerabilidad. Esta vulnerabilidad no es explotable de forma remota. Historial de Revisiones Fecha de Lanzamiento Inicial: 2026-07-28 Resumen de la Revisión de la Fecha 2026-07-28 1 Publicación Inicial