RouterOS
| RouterOS | ||
|---|---|---|
| Información general | ||
| Modelo de desarrollo | código cerrado con componentes de código abierto | |
| Versiones | ||
| Última versión estable | 7.24.1 (21 de agosto de 2026) | |
| Última versión en pruebas | 7.24beta3 (19 de junio de 2026) | |
| Última versión en desarrollo | 7.24rc4 | |
RouterOS es un sistema operativo de red basado en el núcleo Linux, preinstalado en los dispositivos RouterBOARD.[1] También se puede instalar en una PC, convirtiéndola en un enrutador con firewall, servidor VPN y cliente, y punto de acceso inalámbrico. El sistema puede servir como un portal cautivo personalizable para un punto de acceso inalámbrico. Además, MikroTik dispone de imágenes de RouterOS para su uso en máquinas virtuales y servicios en la nube, llamada Cloud Hosted Router (CHR), disponible como imagen de máquina virtual para la distintas soluciones de virtualización, incluyendo el marketplace de Amazon Web Services.[2]
RouterOS se puede configurar a través de una interfaz de línea de comandos accesible por puerto serie, telnet y Secure Shell (SSH), y a través de una interfaz gráfica de usuario disponible como una interfaz basada en web (WebFig), una aplicación de software basada en Microsoft Windows (Winbox) y aplicaciones para iOS y Android. Una interfaz de programación de aplicaciones (API) permite el desarrollo de aplicaciones especializadas para monitoreo y administración.
SwOS Es un sistema operativo orientado a la línea de switches de RouterBOARD. Está basado en un subconjunto de características de RouterOS.
Historia
[editar | editar código]MikroTik fue fundada en 1996 por John Tully y Arnis Riekstiņš en Riga, Letonia, con el objetivo de desarrollar software de red para hardware de PC x86, que posteriormente se convertiría en un producto llamado RouterOS. Las primeras versiones de RouterOS se basaban en Linux 2.2.
En 2002, MikroTik amplió su línea de productos con la fabricación de sus propias computadoras de placa única (SBC) de bajo consumo, enfocadas en redes y denominadas RouterBoard, que ejecutaban RouterOS. Estas primeras SBC podían ampliarse o integrarse como componentes de otros sistemas, pero con el tiempo, esta plataforma RouterBoard/RouterOS se convertiría en una línea completa de equipos de red.[3]
Modelo de licenciamiento
[editar | editar código]RouterOS se distribuye gratuitamente. Sin embargo, las características están implementadas mediante un modelo de licenciamiento pago por niveles.[4] Cada dispositivo RouterBOARD viene con RouterOS y una licencia específica preinstalada, según su propósito; para su instalación en dispositivos de terceros, el cliente debe pagar el valor de la licencia.
Estándar
[editar | editar código]- 0 (prueba de 24 horas): todas las características habilitadas, para ser probado dentro de un periodo de 24 horas. Antes de que expire la prueba, el usuario debe instalar una licencia válida.
- 1 (demo gratuita): la mayoría de las características habilitadas (excepto protocolos de enrutamiento y redes inalámbricas), limitadas a una instancia en algunas de estas. Requiere de una clave de licencia (sin costo).
- 3 (WISP CPE): presente en dispositivos RouterBOARD CPE (cliente inalámbrico y enlaces punto a punto/multipunto). No está disponible comercialmente como producto separado, y la licencia carece de características para puntos de acceso inalámbrico.
- 4 y 5 (WISP): todas las características habilitadas, con límites de 200 y 500 instancias respectivamente en algunas de estas. Presente en dispositivos RouterBOARD de gama baja a media. La clave de licencia como producto separado para dispositivos de terceros tiene un precio de venta de US$45 y US$95 respectivamente.
- 6 (controlador): todas las características habilitadas, sin límites. Presente en dispositivos RouterBOARD de gama alta. La clave de licencia tiene un precio de venta de US$250
Cloud Hosted Router
[editar | editar código]El modelo de licenciamiento para RouterOS en la nube es el siguiente:
- free: limitada a 1 Mb/s por interfaz. No requiere clave de licencia.
- Prueba de 60 días sin limitaciones. Requiere una clave de licencia (sin costo).
- p1: licencia perpetua, limitada a 1 Gb/s de subida por interfaz. La clave de licencia tiene un precio de venta de $US$45.
- p10: licencia perpetua, limitada a 10 GB/s de subida por interfaz. La clave de licencia tiene un precio de venta de US$95.
- p-unlimited: licencia perpetua, sin limitaciones de ancho de banda. La clave de licencia tiene un precio de venta de US$250.
El modelo de licenciamiento de RouterOS en la nube entrega todas las características ofrecidas sin limitaciones, y está limitada a una instancia de VM por licencia.
Versiones
[editar | editar código]- RouterOS v7: 6 de diciembre de 2021 (basado en el núcleo de Linux versión 5.6). La última versión estable es las 7.24, publicada el 14 de agosto de 2026.[5]
- RouterOS v6: mayo de 2013 (basado en el núcleo Linux 3.3.5). La última versión estable y a largo plazo es la 6.49.20, publicada el 3 de julio de 2026.[5]
- RouterOS v5: marzo de 2011 (basado en el núcleo Linux 2.6.35). La última versión estable es la 5.26, publicada el 14 de septiembre de 2013.[5]
- RouterOS v4: octubre de 2009 (basado en el núcleo Linux 2.6.26). La última versión establke es la 4.17, publicada el 2 de marzo de 2011.[5]
- RouterOS v3: enero de 2008 (basado en el núcleo Linux 2.4.31). La última versión estable es la 3.30.[5]
Vulnerabilidades
[editar | editar código]- Desbordamiento en SMB (CVE-2018-7445): Una falla grave en el servicio SMB integrado para la compartición de archivos, que permitía a un atacante remoto no autenticado la ejecución arbitraria de código mediante solicitudes NetBIOS especialmente manipuladas.[6]
- Vulnerabilidades en WinBox (CVE-2018-14847 y CVE-2024-54772): Históricamente, el puerto de WinBox (el software para administrar RouterOS) ha sido objetivo de fallos importantes. El caso más sonado permitió ataques de directory traversal para leer y escribir archivos de configuración sin autenticación. Versiones posteriores también han presentado problemas de enumeración de usuarios mediante diferencias en el tiempo de respuesta o tamaño de paquetes.[7][8]
- RADVD Out-Of-Bounds Write (CVE-2023-32154): Un fallo crítico en el demonio de anuncios de enrutamiento IPv6 (Router Advertisement Daemon) que permitía a atacantes adyacentes a la red ejecutar código arbitrario con privilegios de root sin autenticación previa, debido a una validación deficiente de los datos.[9]
- Corrupción de memoria en SMB (CVE-2024-54952): Una vulnerabilidad de corrupción de memoria en el servicio SMB que permitía a atacantes remotos no autenticados provocar un ataque de denegación de servicio enviando paquetes manipulados para bloquear el componente de compartición de archivos.[10]
- Validación de VXLAN (CVE-2025-6443): Un fallo de control de acceso en el manejo de paquetes VXLAN donde el enrutador omitía la validación adecuada de las direcciones IP de origen remotas, permitiendo a atacantes eludir restricciones perimetrales.[11]
- Ejecución de scripts en sitios cruzados en Hotspot (CVE-2025-6563): Vulnerabilidad XSS en la funcionalidad de portal cautivo que permitía inyectar código malicioso a través del parámetro de redirección de URL para comprometer sesiones de usuarios autenticados.[12]
- Desbordamiento en API REST (CVE-2025-10948): Desbordamiento de búfer crítico localizado en la función de análisis JSON a través del endpoint de la API REST, permitiendo la ejecución remota de código.[13]
- Exposición en WebFig (CVE-2025-61481): Exposición de la interfaz de administración web sobre texto plano (HTTP) por defecto en ciertas configuraciones iniciales, facilitando ataques de intermediario (on-path) para interceptar credenciales.[14]
- Lectura fuera de límites en SCEP (CVE-2026-7668): Vulnerabilidad en la biblioteca de gestión de certificados SCEP dentro de las ramas 6.49.x, explotable mediante campos manipulados en transacciones de certificados.[15]
- Debilidades en la gestión de sesiones de la API (CVE-2026-14227): Fallos en la caducidad de sesiones activas de la API, permitiendo que sesiones existentes retengan privilegios elevados tras cambios de permisos o de grupo en el usuario.[16]
- Insuficiencia de limitación de tasa en la API (CVE-2026-16347): Deficiencias en el manejo de límites de tasa (rate-limiting) para los intentos de autenticación en la API del sistema operativo.[17]
- Vulnerabilidades ante ataques de denegación de servicio (CVE-2026-39042): Fallos lógicos en bibliotecas internas (como en el procesamiento de funciones de análisis) que podían provocar reinicios inesperados o bloqueos del sistema ante paquetes malformados.[18]
Referencias
[editar | editar código]- ↑ «MikroTik – What is it, who is it for, and when is it worth it? RouterOS v7, devices, costs, and security» (en inglés estadounidense). Consultado el 26 de agosto de 2026.
- ↑ «What is the MikroTik RouterOS? Features & Capabilities». www.netmaker.io (en inglés). Consultado el 22 de agosto de 2026.
- ↑ «MikroTik - About us». MikroTik.
- ↑ «Manual:License - MikroTik Wiki». wiki.mikrotik.com. Consultado el 7 de agosto de 2020.
- ↑ 5,0 5,1 5,2 5,3 5,4 «MikroTik». mikrotik.com (en inglés). Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2018-7445». nvd.nist.gov. Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2018-14847». nvd.nist.gov. Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2024-54772». nvd.nist.gov. Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2023-32154». nvd.nist.gov. Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2024-54952». nvd.nist.gov. Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2025-6443». nvd.nist.gov. Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2025-6563». nvd.nist.gov. Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2025-10948». nvd.nist.gov. Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2025-61481». nvd.nist.gov. Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2026-7668». nvd.nist.gov. Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2026-14227». nvd.nist.gov. Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2026-16347». nvd.nist.gov. Consultado el 22 de agosto de 2026.
- ↑ «NVD - CVE-2026-39042». nvd.nist.gov. Consultado el 22 de agosto de 2026.
Enlaces externos
[editar | editar código]- [http:// Página web oficial]