MikroTik publica avisos de seguridad de RouterOS varias veces al año, y los que más importan son aquellos en que el atacante no necesita más que acceso de red al router: ni contraseña, ni login. El CVE-2026-84411, anunciado el 6 de octubre de 2026, es uno de ellos: una falla en la interfaz web de administración (WebFig) que MikroTik califica como crítica. Esta nota está escrita para seguir siendo útil cuando este aviso en particular ya sea viejo: muestra cómo saber en qué situación estás, cómo actualizar sin cortarte el acceso y qué hacer cuando todavía no salió la corrección para tu rama.
Estado al 9 de octubre de 2026. La corrección de este CVE salió primero en la rama stable de v7 (7.24). Para RouterOS v6, la versión 6.49.23 (publicada el 7 de octubre) lo incluye en su changelog, así que los usuarios de v6 deberían actualizar a ella o a una posterior. La rama long-term de v7 la recibió en la 7.23.8 (8 de octubre), así que las tres ramas ya tienen corrección. La disponibilidad puede volver a variar en futuros avisos, así que tomá la tabla de la página de seguridad de MikroTik (mikrotik.com/supportsec) y el changelog de cada versión como fuente de verdad, y usá esta nota para el método.
Averiguá qué versión y qué rama usás
/system resource print
/system package update printAnotá la versión y el canal (stable, long-term, testing). Las correcciones se publican por rama y no llegan todas el mismo día. Un router en la rama long-term puede estar esperando una corrección que los usuarios de stable ya tienen, así que saber tu rama te dice qué línea del aviso te corresponde. RouterOS v6 también figura en los avisos, con sus propias versiones corregidas.
Leé el aviso de la forma correcta
Para cada entrada de la página de seguridad de MikroTik, respondé tres preguntas. ¿Qué componente afecta (interfaz web, SSH, una herramienta, contenedores)? ¿El atacante necesita iniciar sesión antes? ¿Ya existe la versión corregida para mi rama? El CVE-2026-84411 es del tipo peligroso: el servicio web de administración puede ser alcanzado con una petición armada sin ningún login y, en el peor caso, permite ejecutar código con todos los privilegios. Las entradas que requieren un login válido, o una función que no usás (contenedores, por ejemplo), son de menor prioridad, no ignorables.
Si existe versión corregida para tu rama: backup y después actualizá
Primero hacé un backup y un export, y guardá una copia fuera del router:
/system backup save name=pre-upgrade
/export file=pre-upgrade
/system package update check-for-updates
/system package update installEl router se reinicia solo. No actualices un sitio remoto al que no podés llegar en persona sin un plan de recuperación, y preferí una hora tranquila. En este blog hay una nota aparte sobre cómo actualizar RouterOS con seguridad, incluyendo qué revisar después. Actualizá el firmware del routerboard como segundo paso si las notas de la versión lo piden.
Si todavía no hay corrección para tu rama: sacá el servicio de la mesa
Cuando el servicio vulnerable no es alcanzable, la falla no se puede usar de forma remota. Para la interfaz web, o la deshabilitás o la restringís a tus direcciones de administración:
/ip service disable www,www-ssl
# o, si realmente la necesitás:
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24Hacé la misma revisión con otros servicios mencionados en avisos recientes, como SSH y el bandwidth test, que podés apagar si no los usás:
/ip service set ssh address=192.168.88.0/24
/tool bandwidth-server set enabled=noPoné tu propia dirección en el rango permitido antes de aplicar, o vas a cortar tu sesión. Esto es una mitigación, no una cura: instalá la corrección apenas exista para tu rama.
Asegurate de que el firewall bloquee la administración desde la WAN
Restringir servicios es una capa; la cadena input del firewall debería ser la otra. Verificá que el tráfico no solicitado desde Internet hacia el propio router se descarte, con tus direcciones aceptadas por encima de esa regla. La nota sobre WinBox de este blog explica el orden exacto de las reglas. Este solo hábito habría neutralizado la mayoría de las vulnerabilidades remotas recientes de RouterOS, ya que todas requieren que el atacante llegue primero a un servicio de administración.
Buscá señales de que alguien entró antes de que parchearas
Si el router estuvo expuesto mientras la vulnerabilidad era pública, asumí que pudo haber sido sondeado y revisá:
/user print
/system scheduler print
/system script print
/ip service print
/log print where topics~"critical|error|system"Buscá usuarios que no creaste, schedulers o scripts que no reconocés, servicios habilitados que tenías deshabilitados y reinicios inesperados. Si algo se ve mal, restaurar desde un export confiable y rotar todas las credenciales es más seguro que intentar limpiar en el lugar. Cambiá las contraseñas de cualquier router que haya estado expuesto, hayas encontrado algo o no.
Convertilo en rutina, no en reacción
Suscribite a los anuncios de seguridad de MikroTik, o revisá la página de seguridad un día fijo cada mes, y mantené un inventario de versión y rama de cada router. Cuando llegue el próximo aviso, vas a saber en minutos qué equipos están afectados en vez de descubrirlo equipo por equipo.
Por qué hacerlo así
Las vulnerabilidades de routers se explotan a gran escala y rápido. Cuando los detalles son públicos, los escáneres automáticos buscan equipos expuestos, así que el tiempo entre un aviso y los primeros ataques a routers sin parchear es corto. La defensa confiable es la combinación de dos hábitos: instalar las correcciones poco después de que estén disponibles, y no dejar nunca los servicios de administración alcanzables desde todo Internet, para que una falla como esta no tenga nada que atacar mientras esperás que tu rama reciba su corrección. Parchear solo deja un hueco, y controlar la exposición solo deja el router sin parchear para siempre. Hacer ambas cosas convierte el próximo aviso en una tarea de rutina.
Cómo te ayuda MoniTik
MoniTik ayuda con las dos partes más difíciles: saber y actuar. La pestaña Updates muestra la versión instalada de cada router frente a la disponible y te manda un mail cuando aparece una versión nueva, y instalar siempre requiere un click explícito tuyo, nunca es automático, para que una versión defectuosa no tire abajo toda tu flota de un día para otro. Como el router se conecta hacia afuera a MoniTik por un túnel, podés administrarlo sin abrir WinBox ni la interfaz web a Internet desde el principio.