El CERT Santé ha alertado de una vulnerabilidad crítica en WebFig, la interfaz de gestión web de MikroTik RouterOS, que puede permitir a un atacante remoto ejecutar código sin iniciar sesión. El aviso, publicado el 5 de octubre de 2026, identifica el fallo como CVE-2026-84411 y señala RouterOS 7.24 o posterior como solución.
La vulnerabilidad recibe una puntuación de gravedad de 9,8 sobre 10 en la escala CVSS 3.1. Según el organismo, basta una petición HTTP preparada para provocar la ejecución de código con privilegios root, el nivel máximo de control del sistema, o una denegación de servicio que interrumpa su funcionamiento. El ataque no requiere credenciales ni interacción del usuario.
El error se produce al procesar el cuerpo de esa petición, antes de comprobar la autenticación. Técnicamente, es un subdesbordamiento de entero: un cálculo numérico queda por debajo del límite que puede representar el sistema. El CERT Santé indica que no consta explotación activa ni una prueba de concepto pública; la alerta describe una posibilidad de ataque, no una intrusión confirmada.
El aviso identifica como afectadas las versiones anteriores a 7.24. Censys advierte, sin embargo, de que esa formulación no aclara si la rama 6.x comparte el fallo ni qué versión de esa rama lo corregiría.
Censys detectó el 5 de octubre 364.341 hosts con la interfaz de gestión web expuesta. El recuento mide interfaces accesibles, no dispositivos confirmados como vulnerables: muchos de los hosts identificaban versiones de la rama 6.x, cuyo estado respecto a este fallo sigue sin aclararse.
Además de la actualización indicada por el CERT Santé, Censys recomienda limitar el acceso a la administración web mediante una VPN o una lista de direcciones permitidas. Así, la interfaz queda accesible únicamente a través de esa conexión privada o desde los orígenes autorizados.








