El router de la oficina también se hackea: aviso crítico en equipos de red

Del router de la oficina nos acordamos cuando se cae internet. El resto del año está ahí, en un armario, encendido y olvidado. El problema es que ese aparato es un ordenador conectado a internet las 24 horas y, cuando le sale un fallo grave, está en la puerta de todo lo demás.
Qué está pasando
El 21 de agosto de 2026, INCIBE-CERT publicó un aviso de severidad crítica (INCIBE-2026-574) sobre múltiples vulnerabilidades en los gateways Omada de TP-Link, unos equipos muy habituales en oficinas de pymes, asociaciones y locales comerciales. Están afectados dieciocho modelos (ER605, ER7206, ER7406, ER7212PC y otros).
La más grave, CVE-2026-19586, es una inyección de comandos previa a la autenticación en el servidor OpenVPN del equipo: un atacante remoto que no tiene ninguna credencial puede enviar datos preparados y ejecutar comandos en el dispositivo. En cristiano: puede quedarse con el aparato que separa tu red de internet. Las otras dos afectan al portal cautivo (esa página de bienvenida del wifi de invitados) y a las credenciales del DDNS.
El fabricante ya ha publicado firmware corregido para cada modelo. El aviso completo, con la lista de versiones afectadas, está en INCIBE-CERT.
Por qué te afecta (pyme / asociación)
- El equipo de red lo ve todo. Quien lo controla puede espiar el tráfico, redirigir a los usuarios a webs falsas o abrirse una vía de entrada permanente a la red interna.
- Es el punto ciego clásico: nadie tiene apuntado quién actualiza el router. Lo instaló el operador o un técnico hace años y desde entonces no lo ha tocado nadie.
- Se explota desde fuera y sin contraseña, así que no hace falta que nadie de tu equipo se equivoque. Basta con estar expuesto y sin parchear.
- Afecta a la VPN, precisamente lo que usáis para teletrabajar. Si la puerta de acceso remoto es el problema, el teletrabajo deja de ser seguro sin que se note.
Qué hacer
- Averigua qué tienes. Marca, modelo y versión de firmware del router, el firewall, los puntos de acceso wifi, el NAS y las cámaras. Si no hay inventario, ese es el primer trabajo.
- Actualiza el firmware de los equipos afectados a la versión corregida por el fabricante. Es un mantenimiento de media hora, mejor fuera del horario de trabajo.
- Cierra la administración a internet. El panel de gestión del router no debería ser accesible desde fuera; y si hay VPN publicada, con doble factor.
- Cambia las contraseñas por defecto de todo el equipamiento de red y guárdalas en el gestor de contraseñas de la organización, no en un papel del armario.
- Suscríbete a los avisos de INCIBE-CERT o delega esa vigilancia: alguien tiene que enterarse cuando sale un fallo crítico en un equipo que tú tienes.
- Ponle fecha a lo que ya no recibe actualizaciones. Un equipo de red sin soporte del fabricante es un riesgo que solo crece.
¿Sabes qué versión de firmware tiene el router de tu oficina? En ITCM Solutions lo revisamos, lo actualizamos y te lo dejamos vigilado. Hablemos.