Restricción insuficiente de intentos de autenticación en productos de MikroTik
- RouterOS: todas las versiones;
- Cloud Hosted Router (CHR): todas las versiones.
Andre Santos ha reportado a CISA una vulnerabilidad de severidad alta en MikroTik que, en caso de ser explotada, podría permitir a un atacante realizar ataques de fuerza bruta destinados a obtener credenciales válidas y acceder sin autorización a los servicios de administración del dispositivo.
En el momento de la publicación del aviso, MikroTik no ha publicado una actualización que corrija la vulnerabilidad. Como medidas de mitigación, el fabricante recomienda:
- evitar exponer la API directamente a redes públicas y proteger su acceso mediante una VPN u otra capa adicional de seguridad;
- configurar el parámetro unsuccessful-attempt time range para los servicios de gestión, incluida la API, cuando esta funcionalidad esté disponible;
- realizar la configuración inicial del dispositivo únicamente desde una red de confianza (LAN);
- restringir el acceso a los servicios de administración desde redes no confiables;
- aplicar reglas de cortafuegos que limiten el acceso a dichos servicios;
- utilizar contraseñas largas, aleatorias y robustas, manteniendo la contraseña generada por defecto o sustituyéndola por otra de complejidad equivalente.
CVE-2026-16347: el sistema no aplica mecanismos efectivos de limitación de intentos, bloqueo de cuentas o restricciones basadas en el origen de las conexiones. Aunque algunas versiones incorporan un retardo fijo tras intentos fallidos, este puede eludirse mediante el establecimiento de múltiples sesiones concurrentes, permitiendo mantener un elevado número de intentos de autenticación. Un atacante podría aprovechar esta situación para realizar ataques de fuerza bruta hasta obtener credenciales válidas y conseguir acceso no autorizado a los servicios de administración.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-16347 | Alta | No | MikroTik |



