Actualizaciones de seguridad de RutOS: 9 CVE parcheados y llega el IPsec post-cuántico

Introducción
Una actualización de seguridad de RutOS no es un trámite molesto, sino una de las palancas más eficaces que usted tiene como responsable de seguridad: los routers móviles y los gateways están en el borde más exterior de la red — directamente frente a Internet, con frecuencia en ubicaciones sin personal de TI y no pocas veces con acceso a instalaciones industriales. Con las versiones 7.24 (8 de julio de 2026), 7.24.1 (20 de julio de 2026) y 7.24.2 (13 de agosto de 2026), Teltonika ha publicado en pocas semanas una densa secuencia de actualizaciones que, desde el punto de vista de la seguridad, mueve bastantes cosas.
Esta entrada adopta deliberadamente la perspectiva de la seguridad: qué CVE se han parcheado, qué componentes del sistema se han actualizado — y qué hay detrás del intercambio de claves post-cuántico para IPsec. Encontrará un resumen funcional completo de las tres versiones en la entrada de la serie RutOS 7.24, 7.24.1 y 7.24.2 de un vistazo; los fundamentos los explica ¿Qué es RutOS?. Más artículos sobre la marca los reunimos en la categoría de blog Teltonika.
¿Por qué la higiene del firmware de los routers es crítica para la seguridad?
Un router comprometido rara vez es el objetivo final del atacante — es la cabeza de puente. Quien toma el control del gateway en el borde de la red puede leer o desviar el tráfico, abusar de los túneles VPN y avanzar desde allí hacia los sistemas internos. Tres características hacen del firmware de los routers un objetivo estructuralmente atractivo:
- Posición expuesta: los routers y gateways son, por definición, accesibles desde redes no confiables — en el uso con redes móviles, a menudo sin ninguna capa de protección previa.
- Largos ciclos de vida: los equipos industriales funcionan años, a veces décadas. Sin un proceso de actualización cuidado, el retraso respecto al estado de seguridad actual crece mes a mes.
- Poca visibilidad: los dispositivos están en armarios eléctricos, vehículos y ubicaciones remotas — allí donde ningún administrador pasa con regularidad y donde no corre ningún agente de endpoint.
A esto se añade que quien trabaja en sectores regulados debe documentar cada vez más sus procesos de parcheo y justificarlos ante los auditores. Un fabricante que declara las vulnerabilidades de forma transparente en el changelog y parchea en ciclos cortos proporciona la base necesaria para ello. Teltonika documenta sus versiones públicamente en las páginas de firmware de la wiki del fabricante — incluidas listas de CVE con severidades. Que este mantenimiento es continuo lo demuestra la mirada atrás: ya con RutOS 7.07 informamos en este mismo espacio sobre mejoras de funciones y servicios.
¿Qué CVE cierra RutOS 7.24?
La versión de funcionalidades RutOS 7.24, del 8 de julio de 2026, cierra nueve CVE, cuatro de ellos de severidad alta (puntuación ≥ 7,0). La lista completa (datos según el changelog de Teltonika):
- CVE-2026-31431 — puntuación 7,8 (HIGH)
- CVE-2026-5720 — puntuación 7,1 (HIGH)
- CVE-2026-40385 — puntuación 7,1 (HIGH)
- CVE-2026-40386 — puntuación 7,1 (HIGH)
- CVE-2026-0990 — puntuación 5,9 (MEDIUM)
- CVE-2025-14282 — puntuación 5,4 (MEDIUM)
- CVE-2026-0989 — puntuación 3,7 (LOW)
- CVE-2026-4519 — puntuación 3,3 (LOW)
- CVE-2026-0992 — puntuación 2,9 (LOW)
La lista está documentada de forma idéntica en las páginas de changelog del RUTX50 y del RUT956. Reproducimos las severidades tal como Teltonika las publica — no hemos realizado una verificación cruzada con la NVD. Cuatro vulnerabilidades con una puntuación de 7,1 o superior en una sola versión son una señal clara: las flotas que aún funcionan con estados de firmware más antiguos deberían priorizar la actualización — con independencia de si necesitan las nuevas funciones de la versión.
La fuente determinante para su propia evaluación son las secciones de changelog de la página de cada dispositivo en la wiki de Teltonika, por ejemplo la página RUTX50 Firmware Downloads. Tenga en cuenta que Teltonika mantiene los changelogs por familia de dispositivos — consulte, por tanto, la página de su modelo concreto.
¿Qué componentes del sistema y qué endurecimientos aporta además la 7.24?
Además de los parches de CVE, la 7.24 actualiza componentes del sistema relevantes para la seguridad y pone orden en varios puntos (todos los datos según el changelog del RUTX50):
- dropbear 2025.89: el servidor SSH se eleva a un estado actual — para los dispositivos administrados en remoto, uno de los componentes individuales más importantes.
- SQLite 3.50.4: se actualiza la base de datos embebida.
- Parámetros criptográficos actualizados: se han revisado las propuestas criptográficas predeterminadas para IPsec y DMVPN.
- Gestión centralizada de certificados: los certificados del MQTT Modbus Gateway y de Modbus Over IP pasan al gestor de certificados global — menos repositorios dispersos, mejor control sobre las caducidades.
- Exportación de datos cifrada: Data to Server admite ahora SFTP y FTPS como canales de salida, en el caso de SFTP con Strict Host Key Checking incluido. Los datos de telemetría y medición salen así cifrados del dispositivo.
También entre las correcciones de errores hay entradas relevantes para la seguridad: las contraseñas de un solo uso de 2FA se invalidan correctamente tras una autenticación exitosa, el cliente NTP comprueba que los paquetes entrantes tengan un tamaño mínimo de 48 bytes y se corrigió la validación IEEE 802.11r para modos de cifrado no compatibles.
La versión intermedia 7.24.1, del 20 de julio de 2026, es en cambio principalmente una actualización de calidad y estabilidad — entre otras cosas, con iperf y stress-ng en el Package Manager y el mantenimiento de la base de datos de APN. El changelog del RUTX50 no recoge una sección de CVE propia para la 7.24.1. Aun así, la versión es importante: a 28 de agosto de 2026, la 7.24.1 es el firmware que Teltonika clasifica como «Stable» — enseguida volvemos sobre ello.
¿Qué aporta RutOS 7.24.2: IPsec post-cuántico y autenticación endurecida?
Con la versión de mantenimiento 7.24.2, del 13 de agosto de 2026, Teltonika sigue apretando el tornillo de la seguridad. La entrada más llamativa: intercambio de claves post-cuántico ML-KEM para IPsec, implementado mediante la actualización de strongSwan a la versión 6.0.7.
Por qué la criptografía post-cuántica ya es relevante hoy se resume en una expresión: «Harvest now, decrypt later». Los atacantes pueden grabar ya ahora el tráfico cifrado para descifrarlo más adelante, en cuanto haya ordenadores cuánticos suficientemente potentes. Un intercambio de claves resistente a la computación cuántica como ML-KEM aborda exactamente ese escenario — cuanto más longevos sean los datos transmitidos, antes compensa el cambio. Que esta tecnología llegue ahora a routers industriales es notable: las VPN site-to-site entre ubicaciones remotas y la central están entre las conexiones que a menudo funcionan sin cambios durante años.
Además, la 7.24.2 endurece notablemente la autenticación local:
- Bloqueo de cuentas PAM: tras varios intentos fallidos, la cuenta local queda bloqueada — un freno eficaz contra los ataques de fuerza bruta.
- Historial de contraseñas: la política de contraseñas puede impedir ahora la reutilización de contraseñas anteriores.
- Autenticación NTP: ntpd admite fuentes de tiempo autenticadas — relevante porque una hora de sistema manipulada puede socavar la verificación de certificados y el análisis forense de registros.
- Límites de conexión en el firewall: el firewall admite ahora límites de conexiones por puerto.
También se actualiza la base criptográfica y de protocolos: OpenSSL 3.5.7, freeradius3 3.2.8, wireless-regdb 2026.05.30 y open62541 (OPC UA) 1.4.18. A ello se suman dos correcciones de CVE adicionales — CVE-2026-16455 (puntuación 6,9, MEDIUM) y CVE-2026-18368 (puntuación 5,0, MEDIUM) — y una corrección de error relevante para la seguridad: el servidor SSH no escuchaba antes en direcciones IPv6 (datos según el changelog de Teltonika).
Al margen de la seguridad, la 7.24.2 aporta, entre otras cosas, OSPFv3 para el enrutamiento dinámico sobre IPv6 y la creación automática de servidores DHCPv6 para interfaces WAN — los detalles al respecto están en la entrada de visión general de la serie 7.24.
¿Cómo es una estrategia de parcheo sólida para su flota Teltonika?
Teltonika sigue un modelo de versiones en dos niveles que usted debería aprovechar para su estrategia de parcheo. La versión Stable es el firmware avalado por el control de calidad interno y por amplios despliegues en la práctica — actualmente es la 7.24.1. La versión Latest — actualmente la 7.24.2 — ha superado las pruebas internas, pero según Teltonika «aún no ha tenido una distribución amplia ni validación por parte de los usuarios» y «puede contener problemas aún no descubiertos»; el fabricante recomienda expresamente probarla «primero en un número reducido de dispositivos» (traducción libre de la página de firmware del RUTX50).
De ahí se deriva un procedimiento claro para los operadores de flotas:
- Inventariar: ¿qué familias de dispositivos y estados de firmware hay en campo? Sin un inventario actualizado no hay priorización sólida posible.
- Consolidar la flota en 7.24.1: con ello se sitúa en el nivel Stable — un estado de versión que, como versión puntual, se apoya en la versión de funcionalidades 7.24 con sus parches de CVE.
- Pilotar la 7.24.2: un grupo piloto pequeño y representativo — preferiblemente allí donde corren túneles IPsec con datos longevos y ML-KEM aporte el mayor valor añadido.
- Desplegar de forma centralizada: para flotas distribuidas se recomienda el despliegue mediante el Remote Management System (RMS) de Teltonika en lugar de accesos manuales dispositivo a dispositivo.
Debería contar con dos limitaciones (a 28 de agosto de 2026, según la wiki de Teltonika): para la familia RUT9xx (entre otros, RUT951, RUT956) por ahora solo está listada la 7.24 — la 7.24.1 y la 7.24.2 aún no están disponibles allí. Y los puntos de acceso TAP (TAP100/200/400) faltan en la lista de dispositivos de la 7.24.2. Si estas familias recibirán las versiones puntuales, y cuándo, no está documentado; la referencia determinante es la página Product Firmware Updates de la wiki de Teltonika.
Consejo práctico: defina de antemano el período piloto — por ejemplo, dos semanas con criterios de interrupción claros — y observe durante ese tiempo, de forma específica, la estabilidad de las VPN y el comportamiento de la autenticación, es decir, exactamente las áreas en las que actúa la 7.24.2. Solo después sigue el despliegue a gran escala.
Ascend distribuye Teltonika y suministra hardware y licencias RMS de un solo proveedor — desde la selección de dispositivos en la visión general de routers Teltonika hasta la adquisición de licencias para la gestión centralizada de parches.
Conclusión
La serie 7.24 muestra un patrón que a los responsables de seguridad les gusta ver: una versión de funcionalidades que cierra nueve CVE (cuatro de ellos HIGH, datos según el changelog de Teltonika), una actualización de estabilidad que poco después madura hasta convertirse en el firmware Stable y una versión de mantenimiento que endurece de forma selectiva con IPsec post-cuántico ML-KEM, bloqueo de cuentas PAM, historial de contraseñas y autenticación NTP. Quien consolida su flota Teltonika en la 7.24.1 y pilota la 7.24.2 de forma estructurada reduce la superficie de ataque — y encarrila desde el principio el tema de la criptografía post-cuántica.
Hable con nosotros: si necesita apoyo en la evaluación de las actualizaciones, en la selección de dispositivos o con licencias RMS para la gestión centralizada de parches, estamos a su disposición. Ascend distribuye Teltonika — encontrará los routers y gateways disponibles en la página de la marca Teltonika en la tienda de Ascend y una visión general del catálogo de productos en nuestra página de routers Teltonika.
Preguntas frecuentes
Solicitar asesoramiento
¿No tiene claro si su flota debe consolidarse en la 7.24.1 o si ya conviene pilotar la 7.24.2? Evaluamos su entorno Teltonika, le apoyamos en la planificación de la actualización y suministramos hardware y licencias RMS de un solo proveedor.
Productos Teltonika recomendados en Ascend
Estos dispositivos RutOS se benefician directamente de las actualizaciones de seguridad 7.24.x — encontrará detalles, precios y disponibilidad en la página de cada producto de la tienda de Ascend.

Teltonika RUTX11
Router LTE Cat6 con doble SIM, WLAN de doble banda y GNSS — disponible por 300,90 €.

Teltonika RUT956
Router industrial 4G/LTE con doble SIM, Ethernet, E/S, GNSS y RS485/RS232 — disponible por 265,44 €.

Teltonika TRB500
Gateway industrial 5G con Gigabit Ethernet y E/S configurables — disponible por 439,99 €.
Enlaces para profundizar
- RutOS 7.24, 7.24.1 y 7.24.2: todas las actualizaciones de firmware de un vistazo
- ¿Qué es RutOS? El sistema operativo de Teltonika explicado
- Teltonika TSF010: los códigos de pedido solo VDC se retiran
- Routers Teltonika en Ascend
- Categoría de blog Teltonika
- Retrospectiva: RutOS 7.07 — optimización de los servicios de red
- Características de seguridad de los routers RUT301 y RUT361
- Página de la marca Teltonika en la tienda de Ascend
Este artículo ha sido investigado y redactado con apoyo de inteligencia artificial y revisado por Ascend antes de su publicación.
¿Listo para su próximo proyecto?
Hable con nuestro equipo sobre sus necesidades.
Publicaciones relacionadas

¿Qué es RutOS? El sistema operativo de Teltonika explicado de forma clara
RutOS es el sistema operativo de los routers y gateways de Teltonika. Explicamos las familias de dispositivos, el modelo Stable/Latest, el mantenimiento de seguridad y el alcance funcional de la versión 7.24.

Teltonika TSF010: los códigos de pedido solo VDC se retiran el 1 de octubre de 2026 — lo que los compradores deben saber
PCN del 7 de agosto de 2026: Teltonika elimina los códigos de pedido solo VDC del TSF010 el 1 de octubre de 2026. Qué significa para compras, listas de materiales y proyectos en curso.

RutOS 7.24, 7.24.1 y 7.24.2: todas las actualizaciones de firmware de Teltonika de un vistazo
RutOS 7.24, 7.24.1 y 7.24.2 de un vistazo: cronología de versiones, funciones destacadas, matriz de dispositivos, niveles Stable y Latest y una recomendación de actualización clara para su flota.





