Tu router lleva meses o años encendido, con el firmware que traía de fábrica y un puñado de puertos escuchando en Internet sin que nadie los haya revisado. La mayoría de brechas domésticas no vienen de un ataque sofisticado, sino de una vulnerabilidad ya conocida y publicada que nadie parcheó a tiempo. Así se comprueba si la tuya es una de ellas.

Qué es una CVE y por qué debería importarte

Cada vez que se descubre un fallo de seguridad en un router, una cámara IP o cualquier dispositivo conectado, se registra públicamente con un identificador CVE (Common Vulnerabilities and Exposures), una descripción del fallo y, casi siempre, una puntuación de gravedad de 0 a 10. Son datos públicos, gestionados por el NVD (National Vulnerability Database) del gobierno de EE. UU., y consultables por cualquiera.

El problema no es que existan CVEs —aparecen constantemente en todo el software—, sino no saber si alguno afecta a tu propio equipo ni tener parcheado lo que ya se conoce como vulnerable.

Qué son los puertos abiertos y qué revelan

Un puerto abierto es, básicamente, una puerta que un servicio de tu router o de un dispositivo de tu red deja escuchando peticiones. Algunos son imprescindibles (el 80/443 si tienes un panel web), pero muchos quedan abiertos por defecto sin que el fabricante los documente bien: gestión remota, UPnP, Telnet heredado de fábrica…

  • Puerto 23 (Telnet): protocolo sin cifrar, habitual en routers antiguos, casi siempre innecesario hoy.
  • Puerto 7547 (TR-069): gestión remota del operador; si está mal configurado, ha sido origen de ataques masivos a routers domésticos.
  • Puerto 1900 (UPnP/SSDP): facilita que dispositivos se descubran entre sí, pero también expone el router hacia fuera si no está bien acotado.
  • Puertos de administración web abiertos hacia Internet en lugar de solo hacia la red local.

Cómo comprobar tu propio router en unos minutos

  1. Conéctate a tu red Wi-Fi y abre una app de análisis de red como Net-Analyzer.
  2. Escanea tu router y revisa el listado de puertos abiertos detectados en el dispositivo.
  3. Compara el modelo y firmware de tu router con la base de datos de CVEs conocidas para ese fabricante; muchas herramientas de análisis lo hacen automáticamente al identificar el dispositivo.
  4. Anota cualquier CVE con severidad ALTA o CRÍTICA que coincida con tu modelo: son las que hay que resolver primero.

Qué hacer si aparece una vulnerabilidad conocida

  • Actualiza el firmware desde el panel del router o la app del fabricante; la mayoría de CVEs de routers domésticos ya tienen parche disponible, aunque no se instale solo.
  • Cierra los puertos que no uses: desactiva Telnet, UPnP y la gestión remota si no la necesitas expresamente.
  • Cambia las credenciales de fábrica del panel de administración; muchas CVEs explotan combinaciones de usuario/contraseña por defecto, no solo fallos de código.
  • Sustituye el equipo si el fabricante ya no publica firmware para ese modelo: un router sin soporte acumula vulnerabilidades sin parchear indefinidamente.

Con qué frecuencia repetir la revisión

Basta con una revisión cada pocos meses o después de cada actualización de firmware importante. Las bases de datos de CVEs se actualizan a diario, así que un router «limpio» hoy puede aparecer en una lista de vulnerabilidades el mes que viene si se publica un fallo nuevo para ese modelo.

Conclusión

La mayoría de routers domésticos nunca han cerrado un puerto que no necesitan ni han instalado la última actualización de seguridad. Cruzar el modelo de tu equipo con la base de datos pública de CVEs y revisar qué puertos tiene abiertos hacia Internet es gratis, tarda minutos y evita ser la puerta de entrada más fácil de tu propia red.