Mastodon Mastodon Mastodon Mastodon

SharePoint и MikroTik RouterOS: CISA фиксирует активную эксплуатацию трёх уязвимостей

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Агентство CISA 25 сентября 2026 года внесло в каталог Known Exploited Vulnerabilities две уязвимости — CVE-2026-65660 в Microsoft SharePoint и CVE-2026-67279 в MikroTik RouterOS. Обе отмечены как активно эксплуатируемые. Вместе с ранее добавленной CVE-2026-86060 они формируют три связанные угрозы, затрагивающие корпоративные системы совместной работы и сетевую инфраструктуру. Организациям, использующим SharePoint Server или маршрутизаторы MikroTik с доступом из интернета, необходимо применить исправления до установленного CISA крайнего срока — 28 сентября 2026 года.

Уязвимость SharePoint: от спуфинга к удалённому выполнению кода

CVE-2026-65660 — уязвимость внедрения кода в Microsoft Office SharePoint с заявленной оценкой CVSS 8.8. Она позволяет авторизованному атакующему выполнить произвольный код по сети. Примечательно, что изначально Microsoft классифицировала эту проблему как уязвимость спуфинга, однако впоследствии пересмотрела описание, признав возможность удалённого выполнения кода. Как сообщается, по состоянию на 25 сентября 2026 года Microsoft располагала «надёжными доказательствами наблюдаемых атак» с использованием этой уязвимости.

При этом Microsoft не раскрыла, кто стоит за эксплуатацией, когда начались атаки, сколько организаций было атаковано и какие действия предпринимали злоумышленники после компрометации. Затронутый диапазон версий SharePoint Server также не уточнён в доступных материалах. Ранее мы подробно разбирали историю переклассификации этой уязвимости в материале «CVE-2026-65660: спор о классификации уязвимости SharePoint».

Важная оговорка: при верификации данных обнаружено расхождение — в базе NVD запись с описанием, совпадающим по характеристикам (уязвимость SharePoint, позволяющая авторизованному атакующему выполнить код по сети), зарегистрирована под идентификатором CVE-2026-65665. Администраторам рекомендуется сверяться с официальным бюллетенем Microsoft для получения точных данных о затронутых версиях и доступных патчах.

MikroTrick: цепочка эксплуатации RouterOS

Вторая часть обновления KEV касается MikroTik RouterOS и представляет, пожалуй, более острую операционную угрозу. CVE-2026-67279 (заявленная оценка CVSS 6.9) — уязвимость некорректного применения поведенческих ограничений, позволяющая неаутентифицированному клиенту открыть сессионный канал и отправить запрос на выполнение команд. Сама по себе она имеет умеренную критичность, но в сочетании с CVE-2026-86060 — уязвимостью внедрения аргументов в процесс аутентификации RouterOS — формирует цепочку эксплуатации, получившую кодовое название MikroTrick.

По данным CERT Polska, комбинация двух уязвимостей обеспечивает полный неаутентифицированный доступ к административной консоли маршрутизатора. Механизм работает следующим образом: CVE-2026-67279 позволяет неаутентифицированному клиенту создать сессионный канал, а CVE-2026-86060 — подставить в процесс аутентификации контролируемую атакующим маску политик. Как сообщается, компания Bishop Fox воспроизвела полный захват административного управления на уязвимых сборках RouterOS 7.x.

Исследователь Эмилио Гальегос из Bishop Fox описал суть проблемы так: функциональность, предназначенная исключительно для доверенных локальных вызовов, превращается в удалённую поверхность атаки, когда вышестоящий компонент теряет контроль над состоянием аутентификации. Это классический пример нарушения границ доверия в привилегированном программном обеспечении.

CVE-2026-86060 была добавлена в каталог KEV ранее — по данным каталога, 10 сентября 2026 года, с крайним сроком устранения 13 сентября. Подробный технический разбор цепочки MikroTrick мы публиковали в материале «MikroTrick: эксплуатация уязвимостей MikroTik RouterOS через SSH».

Оценка воздействия

Две угрозы затрагивают принципиально разные сегменты инфраструктуры, но обе представляют серьёзный риск:

  • SharePoint Server — широко используется в корпоративной среде для документооборота и совместной работы. Эксплуатация CVE-2026-65660 требует авторизации, что сужает круг атакующих, но не снижает критичность: скомпрометированные учётные данные или инсайдерский доступ делают атаку реалистичной. Удалённое выполнение кода на сервере SharePoint может привести к доступу к конфиденциальным документам, горизонтальному перемещению по сети и компрометации Active Directory.
  • MikroTik RouterOS — маршрутизаторы MikroTik массово используются в малом и среднем бизнесе, у интернет-провайдеров и в домашних сетях. Цепочка MikroTrick не требует аутентификации и нацелена на устройства с доступом из интернета. Захват маршрутизатора открывает возможности для перехвата трафика, перенаправления DNS, построения ботнетов и использования устройства как точки входа во внутреннюю сеть.

Рекомендации

  • SharePoint Server: установите обновления безопасности, указанные в бюллетене Microsoft. Проверьте журналы на признаки аномальной активности авторизованных пользователей — выполнение нетипичных операций, обращения к нехарактерным ресурсам.
  • MikroTik RouterOS: обновите прошивку до версии, устраняющей CVE-2026-67279 и CVE-2026-86060. Если немедленное обновление невозможно — ограничьте доступ к административному интерфейсу маршрутизатора из интернета, используя списки разрешённых IP-адресов или VPN.
  • Сроки: для федеральных агентств США (FCEB) крайний срок устранения CVE-2026-65660 и CVE-2026-67279 — 28 сентября 2026 года. Коммерческим организациям рекомендуется придерживаться аналогичных сроков.
  • Проведите инвентаризацию маршрутизаторов MikroTik с RouterOS 7.x, доступных из интернета. Приоритет — устройства с открытыми портами управления.

Цепочка MikroTrick представляет наиболее острую угрозу из трёх рассмотренных уязвимостей: она не требует аутентификации, нацелена на устройства периметра и уже подтверждена независимым воспроизведением. Организациям с маршрутизаторами MikroTik, доступными из интернета, следует рассматривать обновление прошивки или ограничение доступа к управлению как задачу ближайших часов, а не дней.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.