Análisis del parche silencioso de MikroTik revela tres fallos en RouterOS 7.23.4

Fuentes: Reversing MikroTik's Silent Patch: The RouterOS 7.23.4 Fix They Wouldn't Explain

El investigador Nick Pratley ha publicado la ingeniería inversa del parche silencioso que MikroTik distribuyó el 3 de septiembre de 2026 en las versiones 7.23.4, 7.24.2 y 6.49.21 de RouterOS. La compañía limitó su aviso a una recomendación de actualización genérica, sin detallar la vulnerabilidad, lo que Pratley considera una medida que protege a los sistemas sin parche pero expone el cambio a cualquiera que compare binarios.

El trabajo identifica tres fallos reales y dos cadenas de explotación condicionales. El primero es una falsificación de firma RSA con exponente bajo combinada con un desbordamiento en el proceso nativo mtget. El segundo, ya relacionado con un rastro de soporte de explotación activa, aprovecha el nombre de usuario SSH "-2", que el sistema interpreta como un descriptor de archivo heredado; un atacante con sesión autenticada de solo lectura puede inyectar así una máscara de política con privilegios completos y obtener ejecución total de comandos RouterOS. El autor reproduce la cadena hasta la administración plena del equipo.

Para llegar al código, Pratley desempaqueta los paquetes NPK, extrae el sistema de archivos SquashFS y compara los símbolos exportados en lugar de los bytes, técnica que reduce 170 KB de ruido a un puñado de funciones alteradas: validLoginParamInput, parseHashFromDerEncoded y la nueva comprobación de longitud en mtget. El artículo describe paso a paso cómo revertir el parche, incluidos detalles sobre el modo canónico del PTY y la necesidad de enviar bytes VEOF para que la entrada se procese correctamente. La pieza recalca que el parche no es endurecimiento cosmético, sino el cierre de una vía de inyección de política autenticada que encadena con la corrupción de memoria nativa.