El INCIBE ha alertado ayer, lunes 27 de julio de 2026, sobre una vulnerabilidadd de denegación de servicio que afecta al router Mercusys MB115-4G, con la publicación del aviso CVE-2026-12495 y la coordinación de la respuesta con el fabricante, que ya ha liberado una actualización de firmware.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE ha coordinado la publicación de una vulnerabilidad de denegación de servicio en el router Mercusys MB115-4G.
- ¿Cuál es el fallo? Desbordamiento de búfer en pila en la función http_gdpr_decrypt que permite a un atacante remoto tumbar la administración web.
- ¿Qué hacer? Actualizar el firmware a la versión V1_1.9.0 que ya ha lanzado Mercusys para corregir el problema.
Detalles del fallo de seguridad y su explotación
La vulnerabilidad ha sido clasificada con una puntuación CVSS v4.0 de 5.3, considerada de severidad media. Afecta a las versiones de firmware del router Mercusys MB115-4G desde la 1.7.0 hasta la 1.9.0 (no incluida), según el comunicado del INCIBE. El problema radica en un desbordamiento de búfer basado en pila (CWE-121) en la función http_gdpr_decrypt de la interfaz web, lo que conduce a la corrupción de memoria y la caída del proceso httpd.
El fallo, descubierto por el investigador Héctor Villar Palacios, se materializa cuando un atacante no autenticado envía una petición especialmente manipulada al endpoint /cgi/login. Esto provoca una denegación de servicio (DoS) del servicio de administración web del equipo, dejándolo inaccesible para su gestión remota. La explotación no requiere privilegios previos ni interacción del usuario, lo que incrementa su riesgo práctico en entornos desatendidos.
La solución coordinada entre INCIBE y Mercusys
El equipo de Mercusys ha solucionado la vulnerabilidad en la versión de firmware V1_1.9.0, según confirma el INCIBE. Los usuarios que posean este router deben aplicar la actualización de forma urgente para corregir el fallo. El fabricante ha habilitado la descarga a través de su web oficial, y el INCIBE recomienda seguir las instrucciones del fabricante para completar el proceso.
Un atacante no autenticado podría haber explotado la vulnerabilidad para tumbar la administración del router, pero la rápida reacción institucional ha permitido neutralizar la amenaza antes de que se registraran incidentes masivos. La coordinación entre el INCIBE y el fabricante ejemplifica el modelo de alerta temprana que el organismo mantiene con la industria.
La coordinación entre el INCIBE y Mercusys permitió que la vulnerabilidad no escale, blindando a los usuarios del router MB115-4G con una actualización que debe aplicarse sin demora.
El panorama de la ciberseguridad
La vulnerabilidad en el router Mercusys se inserta en un contexto de crecimiento constante de las amenazas contra dispositivos de red. Según el balance del INCIBE, en 2025 gestionó más de 120.000 incidentes de ciberseguridad, un volumen que refleja la presión sobre las infraestructuras digitales domésticas y empresariales. Los routers, al ser la puerta de entrada a las redes locales, se han convertido en un objetivo prioritario para ciberdelincuentes que buscan tanto el robo de datos como el sabotaje mediante ataques de denegación de servicio.
La labor del INCIBE como entidad de referencia en ciberseguridad se refuerza con la coordinación de estas alertas y la canalización de soluciones con los fabricantes, un esquema que ha permitido reducir el tiempo medio de respuesta ante vulnerabilidades críticas en un 40% desde 2023, según los informes del propio organismo.

