INCIBE alerta de vulnerabilidad alta en MikroTik RouterOS por autenticación débil sin parche disponible

El INCIBE alerta de un fallo de autenticación en MikroTik RouterOS que permite robar credenciales por fuerza bruta y carece de parche. La mitigación requiere no exponer la API a redes públicas y reforzar las contraseñas.

El INCIBE (Instituto Nacional de Ciberseguridad) ha emitido este miércoles 29 de julio una alerta de alta severidad por una vulnerabilidad en los productos MikroTik RouterOS y Cloud Hosted Router que permite ataques de fuerza bruta para obtener credenciales de administración sin que exista parche disponible.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE ha alertado de una vulnerabilidad alta (CVE-2026-16347) en todos los productos RouterOS y Cloud Hosted Router de MikroTik por restricción insuficiente de intentos de autenticación.
  • ¿Dónde y cuándo? La alerta se ha publicado este miércoles 29 de julio de 2026 a través del sistema de avisos del INCIBE-CERT.
  • ¿Qué resultado? No existe parche oficial; el fabricante recomienda endurecer la configuración de acceso y aplicar medidas de mitigación para evitar ataques de fuerza bruta que podrían comprometer los dispositivos.

La vulnerabilidad y los productos afectados

La vulnerabilidad, identificada como CVE-2026-16347, ha sido reportada por el investigador Andre Santos a la agencia estadounidense CISA. Afecta a todas las versiones de MikroTik RouterOS y Cloud Hosted Router (CHR), los sistemas operativos que utilizan los routers y dispositivos de red de la compañía letona, presentes en miles de redes empresariales, industriales y de proveedores de servicios.

El fallo radica en la falta de mecanismos efectivos de limitación de intentos de autenticación. Aunque algunas versiones incorporan un retardo fijo tras varios fallos, este puede ser fácilmente burlado mediante el establecimiento de múltiples sesiones concurrentes, lo que permite a un atacante mantener un volumen elevado de peticiones de inicio de sesión. De esta forma, un ciberdelincuente podría lanzar ataques de fuerza bruta hasta conseguir credenciales válidas y acceder sin autorización a los servicios de administración del dispositivo, pudiendo tomar el control total de la red.

Publicidad

Medidas de mitigación y recomendaciones de MikroTik

MikroTik no ha publicado un parche de seguridad en el momento de emitirse el aviso. Ante esta situación, el fabricante ha detallado un conjunto de medidas urgentes para reducir la superficie de exposición. Entre ellas, destaca la recomendación de no exponer la API directamente a redes públicas, protegiendo su acceso mediante una VPN u otra capa adicional de seguridad. Asimismo, sugiere configurar el parámetro «unsuccessful-attempt time range» en los servicios de gestión cuando esté disponible.

Otras recomendaciones incluyen realizar la configuración inicial del dispositivo únicamente desde una red de confianza (LAN), restringir el acceso a los servicios de administración desde redes no confiables, aplicar reglas de cortafuegos que limiten quién puede conectarse, y utilizar contraseñas largas, aleatorias y robustas, manteniendo la generada por defecto o reemplazándola por otra de complejidad equivalente. La combinación de todas estas medidas es, por ahora, la única barrera frente a la explotación de la vulnerabilidad.

La falta de parche hace especialmente crítica esta vulnerabilidad: los dispositivos basados en RouterOS gestionan infraestructuras de red de miles de organizaciones, y un ataque por fuerza bruta exitoso podría comprometer la integridad de toda la red.

El Contexto Operativo

El aviso de INCIBE se produce en un momento en el que las vulnerabilidades de autenticación se han consolidado como uno de los vectores de ataque más recurrentes contra infraestructuras críticas y entornos corporativos. Según los informes de actividad del INCIBE-CERT, en el último año los incidentes relacionados con fallos en los mecanismos de inicio de sesión han experimentado un incremento superior al 20%, reflejando la necesidad de reforzar las configuraciones por defecto y la concienciación de administradores de sistemas.

Los equipos de MikroTik están ampliamente desplegados tanto en pequeñas y medianas empresas como en operadores de telecomunicaciones, lo que multiplica el impacto potencial de esta brecha. La ausencia de un parche hasta el momento de la publicación del aviso subraya la importancia de que los administradores apliquen de inmediato las mitigaciones sugeridas. El INCIBE, a través de su Centro de Respuesta a Incidentes de Seguridad (INCIBE-CERT), mantiene la alerta activa y recomienda monitorizar las actualizaciones del fabricante para aplicar el parche tan pronto como esté disponible.