El 25 de septiembre de 2026 la agencia de ciberseguridad de Estados Unidos (CISA) sumó dos fallas a su catálogo de vulnerabilidades explotadas conocidas (KEV): una en MikroTik RouterOS y otra en Microsoft SharePoint Server. Entrar a ese catálogo significa que ya hay ataques reales, no solo riesgo teórico.
A una PyME mexicana la primera le importa más. MikroTik es de los routers más comunes en oficinas, sucursales y proveedores de internet locales, y muchas veces lo configuró alguien que ya no está.
MikroTik: la cadena MikroTrick
La falla agregada es CVE-2026-67279. Según la descripción recogida por The Hacker News y CISA, permite que un cliente sin autenticarse llegue a una sesión SSH válida después de pedir una renegociación de llaves (rekey), abra un canal y mande comandos.
Sola no parece tan grave (su calificación CVSS es de 6.9). El problema es que forma parte de MikroTrick, una cadena de ataque que combina varias fallas de RouterOS para tomar control total de administrador del router sin contraseña, siempre que el SSH esté expuesto a internet.
| Dato | Lo que se sabe |
|---|---|
| Inicio de la explotación | Al menos desde el 2 de septiembre de 2026, según CERT Polska |
| Equipos con SSH expuesto | Más de 122,500 en el mundo, según Shadowserver |
| Países con más equipos expuestos | Brasil (11,300), EE. UU. e Indonesia (7,100 cada uno) |
| Versiones corregidas | 7.24.2, 7.23.4, 6.49.21 y 7.25 beta 3 |
| Qué hacen los atacantes | Crean una cuenta de administrador falsa (se ha visto con el nombre ops), dejan tareas programadas que la recrean y montan túneles |
Qué hacer con tu MikroTik hoy
- Revisa la versión. En WinBox o WebFig, en System > Packages. Si es anterior a las de la tabla, actualiza. Si está en la rama 6, la 6.49.21 es la corrección.
- Cierra el SSH hacia internet. La configuración de fábrica de RouterOS no lo expone; si está abierto, alguien lo abrió. Deja la administración solo desde la red interna o por VPN. En la guía para configurar una VPN con WireGuard explicamos cómo montar ese acceso.
- Busca cuentas que no reconozcas en System > Users, en especial una llamada "ops".
- Revisa scripts y el programador de tareas (System > Scripts y System > Scheduler). Una tarea que crea usuarios es señal clara de intrusión.
- Si encuentras algo raro, no te limites a borrarlo. Exporta la configuración y los logs, restablece el equipo desde una configuración limpia y cambia todas las contraseñas, llaves SSH y secretos de VPN. Un gestor de contraseñas para la empresa ayuda a no volver a dejar la misma clave en todos los equipos.
Si el router lo administra tu proveedor de internet, pídele por escrito la versión instalada y si el SSH está expuesto. Y si la red de la oficina anda rara desde hace días, la guía para diagnosticar una red lenta te sirve para descartar otras causas.
SharePoint Server: una falla que parecía menor
La segunda entrada es CVE-2026-65660, en SharePoint Server 2013, 2016, 2019 y Subscription Edition. Microsoft la publicó en su boletín de agosto de 2026 como una falla de suplantación de gravedad moderada. El 11 de septiembre actualizó su ficha: en realidad es una ejecución remota de código para un atacante que ya tiene cuenta, con CVSS de 8.8 según NVD.
Ese cambio de etiqueta importa. Quien priorizó los parches de agosto por el título pudo haberla dejado para después. Según los reportes, los atacantes la combinan con otra falla que no pide autenticación y la usan para instalar un cargador cifrado y tomar el servidor.
No es la primera vez este año: en julio ya hubo un día cero de SharePoint en el Patch Tuesday.
Qué hacer: si tienes SharePoint en un servidor propio, confirma que tiene instaladas las actualizaciones de agosto de 2026 o posteriores. Si ese servidor se publica a internet para que la gente trabaje desde casa, revisa además los registros de acceso de las últimas semanas. SharePoint Online, dentro de Microsoft 365, lo actualiza Microsoft.
La tendencia: el perímetro es el blanco
En una semana, el catálogo KEV sumó la VPN de Check Point y VeloCloud, y ahora un router muy usado en empresas chicas. El patrón se repite: los atacantes van por el equipo que está en la orilla de la red, porque casi nadie lo revisa y porque desde ahí ven todo el tráfico.
Para una empresa de 10 a 100 personas, la tarea es sencilla de enunciar:
- Lista cada equipo que da la cara a internet: router, firewall, VPN, NAS, conmutador y servidores publicados.
- Anota quién lo administra y en qué versión está.
- Cierra toda administración remota que no uses o pásala detrás de una VPN.
- Pon las actualizaciones en calendario, no "cuando haya tiempo".
Redes y ciberseguridad
Revisión de tu perímetro: router, firewall y accesos remotos
Inventariamos lo que tu empresa expone a internet, aplicamos parches pendientes y cerramos los accesos que sobran.



