[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/mikrotik-routeros-mikrotrick-kev-sharepoint-cve-2026-65660":3,"prev-/blog/noticias/mikrotik-routeros-mikrotrick-kev-sharepoint-cve-2026-65660":374,"next-/blog/noticias/mikrotik-routeros-mikrotrick-kev-sharepoint-cve-2026-65660":351,"related-/blog/noticias/mikrotik-routeros-mikrotrick-kev-sharepoint-cve-2026-65660":377,"author-Diego Herrera":398},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":327,"cta":328,"date":334,"dateModified":334,"description":335,"draft":336,"extension":337,"faq":338,"featured":336,"howto":351,"image":352,"imageAlt":353,"intent":354,"keywords":355,"meta":360,"navigation":361,"path":362,"publishedTime":363,"readingTime":364,"seo":365,"seoTitle":366,"stem":367,"tags":368,"__hash__":373},"blog/blog/noticias/mikrotik-routeros-mikrotrick-kev-sharepoint-cve-2026-65660.md","MikroTik y SharePoint entran al catálogo de fallas explotadas: revisa tu router antes del lunes","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":317},"minimark",[11,28,31,36,52,63,127,150,155,220,228,231,235,250,253,261,267,271,279,282,308],[12,13,14,15,19,20,23,24,27],"p",{},"El 25 de septiembre de 2026 la agencia de ciberseguridad de Estados Unidos (CISA) sumó dos fallas a su catálogo de ",[16,17,18],"strong",{},"vulnerabilidades explotadas conocidas (KEV)",": una en ",[16,21,22],{},"MikroTik RouterOS"," y otra en ",[16,25,26],{},"Microsoft SharePoint Server",". Entrar a ese catálogo significa que ya hay ataques reales, no solo riesgo teórico.",[12,29,30],{},"A una PyME mexicana la primera le importa más. MikroTik es de los routers más comunes en oficinas, sucursales y proveedores de internet locales, y muchas veces lo configuró alguien que ya no está.",[32,33,35],"h2",{"id":34},"mikrotik-la-cadena-mikrotrick","MikroTik: la cadena MikroTrick",[12,37,38,39,42,43,46,47,51],{},"La falla agregada es ",[16,40,41],{},"CVE-2026-67279",". Según la descripción recogida por The Hacker News y CISA, permite que un cliente ",[16,44,45],{},"sin autenticarse"," llegue a una sesión SSH válida después de pedir una renegociación de llaves (",[48,49,50],"em",{},"rekey","), abra un canal y mande comandos.",[12,53,54,55,58,59,62],{},"Sola no parece tan grave (su calificación CVSS es de 6.9). El problema es que forma parte de ",[16,56,57],{},"MikroTrick",", una cadena de ataque que combina varias fallas de RouterOS para tomar ",[16,60,61],{},"control total de administrador del router sin contraseña",", siempre que el SSH esté expuesto a internet.",[64,65,66,79],"table",{},[67,68,69],"thead",{},[70,71,72,76],"tr",{},[73,74,75],"th",{},"Dato",[73,77,78],{},"Lo que se sabe",[80,81,82,91,99,107,115],"tbody",{},[70,83,84,88],{},[85,86,87],"td",{},"Inicio de la explotación",[85,89,90],{},"Al menos desde el 2 de septiembre de 2026, según CERT Polska",[70,92,93,96],{},[85,94,95],{},"Equipos con SSH expuesto",[85,97,98],{},"Más de 122,500 en el mundo, según Shadowserver",[70,100,101,104],{},[85,102,103],{},"Países con más equipos expuestos",[85,105,106],{},"Brasil (11,300), EE. UU. e Indonesia (7,100 cada uno)",[70,108,109,112],{},[85,110,111],{},"Versiones corregidas",[85,113,114],{},"7.24.2, 7.23.4, 6.49.21 y 7.25 beta 3",[70,116,117,120],{},[85,118,119],{},"Qué hacen los atacantes",[85,121,122,123,126],{},"Crean una cuenta de administrador falsa (se ha visto con el nombre ",[16,124,125],{},"ops","), dejan tareas programadas que la recrean y montan túneles",[128,129,132],"callout",{"icon":130,"title":131},"i-lucide-circle-help","Las fuentes no numeran igual las fallas",[12,133,134,135,138,139,142,143,145,146,149],{},"MikroTik corrigió al menos seis fallas en el mismo paquete y los medios las citan distinto. Greenbone y GBHackers atribuyen la llave del ataque a ",[16,136,137],{},"CVE-2026-67276"," (9.2) y ",[16,140,141],{},"CVE-2026-86060"," (9.2). The Hacker News describe ",[16,144,41],{}," como la pieza que se encadena con 86060. Para ti el resultado es el mismo: ",[16,147,148],{},"las cuatro versiones de arriba corrigen todas",". Sobre México no encontramos una cifra publicada de equipos expuestos.",[151,152,154],"h3",{"id":153},"qué-hacer-con-tu-mikrotik-hoy","Qué hacer con tu MikroTik hoy",[156,157,158,169,181,191,205],"ol",{},[159,160,161,164,165,168],"li",{},[16,162,163],{},"Revisa la versión."," En WinBox o WebFig, en ",[48,166,167],{},"System > Packages",". Si es anterior a las de la tabla, actualiza. Si está en la rama 6, la 6.49.21 es la corrección.",[159,170,171,174,175,180],{},[16,172,173],{},"Cierra el SSH hacia internet."," La configuración de fábrica de RouterOS no lo expone; si está abierto, alguien lo abrió. Deja la administración solo desde la red interna o por VPN. En la ",[176,177,179],"a",{"href":178},"/blog/tutorial/configurar-vpn-wireguard","guía para configurar una VPN con WireGuard"," explicamos cómo montar ese acceso.",[159,182,183,186,187,190],{},[16,184,185],{},"Busca cuentas que no reconozcas"," en ",[48,188,189],{},"System > Users",", en especial una llamada \"ops\".",[159,192,193,196,197,200,201,204],{},[16,194,195],{},"Revisa scripts y el programador de tareas"," (",[48,198,199],{},"System > Scripts"," y ",[48,202,203],{},"System > Scheduler","). Una tarea que crea usuarios es señal clara de intrusión.",[159,206,207,210,211,214,215,219],{},[16,208,209],{},"Si encuentras algo raro, no te limites a borrarlo."," Exporta la configuración y los logs, restablece el equipo desde una configuración limpia y ",[16,212,213],{},"cambia todas las contraseñas, llaves SSH y secretos de VPN",". Un ",[176,216,218],{"href":217},"/blog/tutorial/implementar-gestor-contrasenas-empresa","gestor de contraseñas para la empresa"," ayuda a no volver a dejar la misma clave en todos los equipos.",[12,221,222,223,227],{},"Si el router lo administra tu proveedor de internet, pídele por escrito la versión instalada y si el SSH está expuesto. Y si la red de la oficina anda rara desde hace días, la ",[176,224,226],{"href":225},"/blog/tutorial/red-lenta-oficina-diagnostico","guía para diagnosticar una red lenta"," te sirve para descartar otras causas.",[229,230],"ad-banner",{},[32,232,234],{"id":233},"sharepoint-server-una-falla-que-parecía-menor","SharePoint Server: una falla que parecía menor",[12,236,237,238,241,242,245,246,249],{},"La segunda entrada es ",[16,239,240],{},"CVE-2026-65660",", en SharePoint Server 2013, 2016, 2019 y Subscription Edition. Microsoft la publicó en su boletín de agosto de 2026 como una falla de ",[16,243,244],{},"suplantación"," de gravedad moderada. El 11 de septiembre actualizó su ficha: en realidad es una ",[16,247,248],{},"ejecución remota de código"," para un atacante que ya tiene cuenta, con CVSS de 8.8 según NVD.",[12,251,252],{},"Ese cambio de etiqueta importa. Quien priorizó los parches de agosto por el título pudo haberla dejado para después. Según los reportes, los atacantes la combinan con otra falla que no pide autenticación y la usan para instalar un cargador cifrado y tomar el servidor.",[12,254,255,256,260],{},"No es la primera vez este año: en julio ya hubo ",[176,257,259],{"href":258},"/blog/noticias/patch-tuesday-julio-2026-sharepoint-zero-day","un día cero de SharePoint en el Patch Tuesday",".",[12,262,263,266],{},[16,264,265],{},"Qué hacer:"," si tienes SharePoint en un servidor propio, confirma que tiene instaladas las actualizaciones de agosto de 2026 o posteriores. Si ese servidor se publica a internet para que la gente trabaje desde casa, revisa además los registros de acceso de las últimas semanas. SharePoint Online, dentro de Microsoft 365, lo actualiza Microsoft.",[32,268,270],{"id":269},"la-tendencia-el-perímetro-es-el-blanco","La tendencia: el perímetro es el blanco",[12,272,273,274,278],{},"En una semana, el catálogo KEV sumó ",[176,275,277],{"href":276},"/blog/noticias/check-point-vpn-cve-2026-85102-velocloud-kev","la VPN de Check Point y VeloCloud",", y ahora un router muy usado en empresas chicas. El patrón se repite: los atacantes van por el equipo que está en la orilla de la red, porque casi nadie lo revisa y porque desde ahí ven todo el tráfico.",[12,280,281],{},"Para una empresa de 10 a 100 personas, la tarea es sencilla de enunciar:",[283,284,285,291,296,302],"ul",{},[159,286,287,290],{},[16,288,289],{},"Lista cada equipo que da la cara a internet",": router, firewall, VPN, NAS, conmutador y servidores publicados.",[159,292,293],{},[16,294,295],{},"Anota quién lo administra y en qué versión está.",[159,297,298,301],{},[16,299,300],{},"Cierra toda administración remota que no uses"," o pásala detrás de una VPN.",[159,303,304,307],{},[16,305,306],{},"Pon las actualizaciones en calendario",", no \"cuando haya tiempo\".",[309,310],"call-to-action",{"description":311,"eyebrow":312,"icon":313,"label":314,"title":315,"to":316},"Inventariamos lo que tu empresa expone a internet, aplicamos parches pendientes y cerramos los accesos que sobran.","Redes y ciberseguridad","i-lucide-shield-check","Hablar con un especialista","Revisión de tu perímetro: router, firewall y accesos remotos","/servicios/ciberseguridad",{"title":318,"searchDepth":319,"depth":320,"links":321},"",2,3,[322,325,326],{"id":34,"depth":319,"text":35,"children":323},[324],{"id":153,"depth":320,"text":154},{"id":233,"depth":319,"text":234},{"id":269,"depth":319,"text":270},"noticias",{"title":329,"description":330,"label":331,"to":332,"icon":333},"¿Nadie sabe quién administra el router de la oficina?","Revisamos tus equipos de red, cerramos accesos expuestos y dejamos las actualizaciones en un calendario.","Ver servicio de redes","/servicios/redes","i-lucide-router","2026-09-26","CISA agregó el 25 de septiembre una falla de RouterOS ligada a MikroTrick y otra de SharePoint Server que ya se usan en ataques. Qué equipos están en riesgo y qué parchar.",false,"md",[339,342,345,348],{"question":340,"answer":341},"¿Qué agregó CISA al catálogo KEV el 25 de septiembre de 2026?","Dos fallas con explotación activa: CVE-2026-67279 en MikroTik RouterOS, que permite a un cliente sin autenticar abrir una sesión SSH tras renegociar la conexión, y CVE-2026-65660 en SharePoint Server, una inyección de código que permite ejecutar código a un atacante con cuenta. El mismo día agregó una tercera alerta, sobre WordPress.",{"question":343,"answer":344},"¿Qué versión de RouterOS corrige MikroTrick?","MikroTik publicó las correcciones en RouterOS 7.24.2 (estable), 7.23.4 (largo plazo), 6.49.21 (largo plazo para la rama 6) y 7.25 beta 3. Cualquier versión posterior también sirve.",{"question":346,"answer":347},"¿Me afecta si tengo SharePoint Online en Microsoft 365?","Las fuentes consultadas hablan de SharePoint Server instalado en tus propios servidores: 2013, 2016, 2019 y Subscription Edition. SharePoint Online lo parcha Microsoft. Si tu empresa tiene un SharePoint en un servidor propio, sí te toca actualizar.",{"question":349,"answer":350},"Mi router MikroTik no tiene SSH abierto a internet, ¿estoy a salvo?","El ataque conocido necesita que el servicio SSH del router sea alcanzable desde internet. Si solo se administra desde la red interna, el riesgo baja mucho, pero conviene actualizar de todos modos porque MikroTik corrigió otras fallas en el mismo paquete.",null,"/images/blog/noticias/mikrotik-routeros-mikrotrick-kev-sharepoint-cve-2026-65660.jpg","Router empresarial en un rack con alerta de vulnerabilidad en la pantalla de administración","informational",[356,357,358,359],"mikrotik routeros vulnerabilidad","mikrotrick cve-2026-67279","sharepoint cve-2026-65660","catalogo kev cisa",{},true,"/blog/noticias/mikrotik-routeros-mikrotrick-kev-sharepoint-cve-2026-65660","2026-09-26T15:30:00-06:00",5,{"title":5,"description":335},"MikroTik y SharePoint: fallas explotadas, qué hacer","blog/noticias/mikrotik-routeros-mikrotrick-kev-sharepoint-cve-2026-65660",[369,370,371,372],"ciberseguridad","redes","vulnerabilidades","microsoft","VQrtCkuEY_t97YFcmmHLhil90k9pi_5L4FqQ_CEa82c",{"path":375,"title":376},"/blog/noticias/kernel-linux-kev-cisa-septiembre-2026","Tres fallos del kernel de Linux entran al catálogo de explotados: tus servidores también cuentan",[378,385,392],{"path":379,"title":380,"description":381,"date":334,"category":327,"image":382,"imageAlt":383,"readingTime":384},"/blog/noticias/oracle-cspu-septiembre-2026-673-parches","Oracle suelta 673 parches de golpe: el mes en que hasta los gigantes perdieron la cuenta","Oracle publicó 673 parches de seguridad en septiembre de 2026, con más de 100 fallas críticas y 240 explotables sin autenticación. Qué revisar si tu empresa corre Oracle o MySQL.","/images/blog/noticias/oracle-cspu-septiembre-2026-673-parches.jpg","Consola de administración de una base de datos empresarial mostrando el estado de los parches aplicados",6,{"path":386,"title":387,"description":388,"date":334,"category":327,"image":389,"imageAlt":390,"readingTime":391},"/blog/noticias/odoo-20-presentado-mcp-agentes","Odoo 20 ya se presentó: servidor MCP nativo y agentes con habilidades dentro del ERP","Odoo presentó la versión 20 el 24 de septiembre en Bruselas: servidor MCP nativo, agentes de IA con habilidades y creación de registros por lenguaje natural. Qué es real y qué conviene esperar.","/images/blog/noticias/odoo-20-presentado-mcp-agentes.jpg","Pantalla de un ERP mostrando módulos de inventario y ventas con asistencia automatizada",7,{"path":393,"title":394,"description":395,"date":334,"category":327,"image":396,"imageAlt":397,"readingTime":364},"/blog/noticias/nuevo-copilot-home-code-autopilot-cobro-por-uso","Microsoft rehace Copilot con Home, Code y Autopilot: lo avanzado se cobrará por uso","Microsoft presentó el 25 de septiembre el nuevo Copilot: Home, Code y Autopilot, con licencia por usuario más créditos por consumo. Qué cambia en costos y control para una PyME.","/images/blog/noticias/nuevo-copilot-home-code-autopilot-cobro-por-uso.jpg","Pantalla de oficina con un asistente de IA que reúne chat, documentos y tareas automáticas",{"id":399,"avatar":351,"bio":400,"entityType":401,"expertise":402,"extension":403,"meta":404,"name":6,"role":405,"slug":406,"social":351,"stem":407,"url":7,"__hash__":408},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]