SMikroTik y SharePoint entran al catálogo de fallas explotadas: revisa tu router antes del lunes
// syswork LOG · categoríaNoticiaslectura5 MIN

MikroTik y SharePoint entran al catálogo de fallas explotadas: revisa tu router antes del lunes

CISA agregó el 25 de septiembre una falla de RouterOS ligada a MikroTrick y otra de SharePoint Server que ya se usan en ataques. Qué equipos están en riesgo y qué parchar.

Router empresarial en un rack con alerta de vulnerabilidad en la pantalla de administración
Router empresarial en un rack con alerta de vulnerabilidad en la pantalla de administración

El 25 de septiembre de 2026 la agencia de ciberseguridad de Estados Unidos (CISA) sumó dos fallas a su catálogo de vulnerabilidades explotadas conocidas (KEV): una en MikroTik RouterOS y otra en Microsoft SharePoint Server. Entrar a ese catálogo significa que ya hay ataques reales, no solo riesgo teórico.

A una PyME mexicana la primera le importa más. MikroTik es de los routers más comunes en oficinas, sucursales y proveedores de internet locales, y muchas veces lo configuró alguien que ya no está.

MikroTik: la cadena MikroTrick

La falla agregada es CVE-2026-67279. Según la descripción recogida por The Hacker News y CISA, permite que un cliente sin autenticarse llegue a una sesión SSH válida después de pedir una renegociación de llaves (rekey), abra un canal y mande comandos.

Sola no parece tan grave (su calificación CVSS es de 6.9). El problema es que forma parte de MikroTrick, una cadena de ataque que combina varias fallas de RouterOS para tomar control total de administrador del router sin contraseña, siempre que el SSH esté expuesto a internet.

DatoLo que se sabe
Inicio de la explotaciónAl menos desde el 2 de septiembre de 2026, según CERT Polska
Equipos con SSH expuestoMás de 122,500 en el mundo, según Shadowserver
Países con más equipos expuestosBrasil (11,300), EE. UU. e Indonesia (7,100 cada uno)
Versiones corregidas7.24.2, 7.23.4, 6.49.21 y 7.25 beta 3
Qué hacen los atacantesCrean una cuenta de administrador falsa (se ha visto con el nombre ops), dejan tareas programadas que la recrean y montan túneles
MikroTik corrigió al menos seis fallas en el mismo paquete y los medios las citan distinto. Greenbone y GBHackers atribuyen la llave del ataque a CVE-2026-67276 (9.2) y CVE-2026-86060 (9.2). The Hacker News describe CVE-2026-67279 como la pieza que se encadena con 86060. Para ti el resultado es el mismo: las cuatro versiones de arriba corrigen todas. Sobre México no encontramos una cifra publicada de equipos expuestos.

Qué hacer con tu MikroTik hoy

  1. Revisa la versión. En WinBox o WebFig, en System > Packages. Si es anterior a las de la tabla, actualiza. Si está en la rama 6, la 6.49.21 es la corrección.
  2. Cierra el SSH hacia internet. La configuración de fábrica de RouterOS no lo expone; si está abierto, alguien lo abrió. Deja la administración solo desde la red interna o por VPN. En la guía para configurar una VPN con WireGuard explicamos cómo montar ese acceso.
  3. Busca cuentas que no reconozcas en System > Users, en especial una llamada "ops".
  4. Revisa scripts y el programador de tareas (System > Scripts y System > Scheduler). Una tarea que crea usuarios es señal clara de intrusión.
  5. Si encuentras algo raro, no te limites a borrarlo. Exporta la configuración y los logs, restablece el equipo desde una configuración limpia y cambia todas las contraseñas, llaves SSH y secretos de VPN. Un gestor de contraseñas para la empresa ayuda a no volver a dejar la misma clave en todos los equipos.

Si el router lo administra tu proveedor de internet, pídele por escrito la versión instalada y si el SSH está expuesto. Y si la red de la oficina anda rara desde hace días, la guía para diagnosticar una red lenta te sirve para descartar otras causas.

SharePoint Server: una falla que parecía menor

La segunda entrada es CVE-2026-65660, en SharePoint Server 2013, 2016, 2019 y Subscription Edition. Microsoft la publicó en su boletín de agosto de 2026 como una falla de suplantación de gravedad moderada. El 11 de septiembre actualizó su ficha: en realidad es una ejecución remota de código para un atacante que ya tiene cuenta, con CVSS de 8.8 según NVD.

Ese cambio de etiqueta importa. Quien priorizó los parches de agosto por el título pudo haberla dejado para después. Según los reportes, los atacantes la combinan con otra falla que no pide autenticación y la usan para instalar un cargador cifrado y tomar el servidor.

No es la primera vez este año: en julio ya hubo un día cero de SharePoint en el Patch Tuesday.

Qué hacer: si tienes SharePoint en un servidor propio, confirma que tiene instaladas las actualizaciones de agosto de 2026 o posteriores. Si ese servidor se publica a internet para que la gente trabaje desde casa, revisa además los registros de acceso de las últimas semanas. SharePoint Online, dentro de Microsoft 365, lo actualiza Microsoft.

La tendencia: el perímetro es el blanco

En una semana, el catálogo KEV sumó la VPN de Check Point y VeloCloud, y ahora un router muy usado en empresas chicas. El patrón se repite: los atacantes van por el equipo que está en la orilla de la red, porque casi nadie lo revisa y porque desde ahí ven todo el tráfico.

Para una empresa de 10 a 100 personas, la tarea es sencilla de enunciar:

  • Lista cada equipo que da la cara a internet: router, firewall, VPN, NAS, conmutador y servidores publicados.
  • Anota quién lo administra y en qué versión está.
  • Cierra toda administración remota que no uses o pásala detrás de una VPN.
  • Pon las actualizaciones en calendario, no "cuando haya tiempo".

Redes y ciberseguridad

Revisión de tu perímetro: router, firewall y accesos remotos

Inventariamos lo que tu empresa expone a internet, aplicamos parches pendientes y cerramos los accesos que sobran.

Hablar con un especialista

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#redes#vulnerabilidades#microsoft

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Nadie sabe quién administra el router de la oficina?

Revisamos tus equipos de red, cerramos accesos expuestos y dejamos las actualizaciones en un calendario.

Ver servicio de redes