Die Behörde CISA hat am 25. September 2026 zwei Schwachstellen – CVE-2026-65660 in Microsoft SharePoint und CVE-2026-67279 in MikroTik RouterOS – in den Known Exploited Vulnerabilities Catalog aufgenommen. Beide sind als aktiv ausgenutzt eingestuft. Zusammen mit der bereits zuvor hinzugefügten CVE-2026-86060 ergeben sie drei zusammenhängende Bedrohungen, die Unternehmenssysteme für Zusammenarbeit und die Netzwerkinfrastruktur betreffen. Organisationen, die SharePoint Server oder aus dem Internet erreichbare MikroTik-Router einsetzen, müssen die Patches bis zur von CISA gesetzten Frist – dem 28. September 2026 – einspielen.
SharePoint-Schwachstelle: von Spoofing zu Remote Code Execution
CVE-2026-65660 ist eine Schwachstelle zur Code Injection in Microsoft Office SharePoint mit einem angegebenen CVSS-Score von 8.8. Sie ermöglicht es einem authentifizierten Angreifer, beliebigen Code über das Netzwerk auszuführen. Bemerkenswert ist, dass Microsoft dieses Problem zunächst als Spoofing-Schwachstelle klassifiziert hatte, die Beschreibung später jedoch überarbeitete und die Möglichkeit von Remote Code Execution anerkannte. Den Angaben zufolge verfügte Microsoft mit Stand 25. September 2026 über „verlässliche Belege für beobachtete Angriffe“ unter Ausnutzung dieser Schwachstelle.
Gleichzeitig hat Microsoft weder offengelegt, wer hinter der Ausnutzung steht, wann die Angriffe begonnen haben, wie viele Organisationen angegriffen wurden noch welche Aktionen die Angreifer nach der Kompromittierung unternommen haben. Der betroffene Versionsbereich von SharePoint Server ist in den verfügbaren Unterlagen ebenfalls nicht konkretisiert. Zuvor haben wir die Geschichte der Neuklassifizierung dieser Schwachstelle ausführlich im Beitrag „CVE-2026-65660: Streit um die Klassifizierung der SharePoint-Schwachstelle“ analysiert.
Wichtiger Hinweis: Bei der Verifizierung der Daten wurde eine Diskrepanz festgestellt – in der NVD-Datenbank ist ein Eintrag mit einer Beschreibung registriert, die in ihren Merkmalen übereinstimmt (SharePoint-Schwachstelle, die einem authentifizierten Angreifer die Ausführung von Code über das Netzwerk ermöglicht), jedoch die Kennung CVE-2026-65665 trägt. Administratoren wird empfohlen, sich für genaue Angaben zu betroffenen Versionen und verfügbaren Patches am offiziellen Sicherheitshinweis von Microsoft zu orientieren.
MikroTrick: Exploit-Kette für RouterOS
Der zweite Teil der KEV-Aktualisierung betrifft MikroTik RouterOS und stellt vermutlich eine deutlich akutere operative Bedrohung dar. CVE-2026-67279 (angegebener CVSS-Score 6.9) ist eine Schwachstelle in der fehlerhaften Anwendung von Verhaltensbeschränkungen, die es einem nicht authentifizierten Client erlaubt, einen Sitzungskanal zu öffnen und eine Anfrage zur Ausführung von Befehlen zu senden. Für sich genommen hat sie eine mittlere Kritikalität, in Kombination mit CVE-2026-86060 – einer Schwachstelle zur Argument-Injection in den Authentifizierungsprozess von RouterOS – bildet sie jedoch eine Exploit-Kette, die den Codenamen MikroTrick erhalten hat.
Nach Angaben von CERT Polska verschafft die Kombination dieser beiden Schwachstellen vollständigen, nicht authentifizierten Zugriff auf die Administrationskonsole des Routers. Der Mechanismus funktioniert wie folgt: CVE-2026-67279 erlaubt es einem nicht authentifizierten Client, einen Sitzungskanal zu erstellen, und CVE-2026-86060 ermöglicht es, in den Authentifizierungsprozess eine vom Angreifer kontrollierte Richtlinienmaske einzuschleusen. Den Berichten zufolge hat das Unternehmen Bishop Fox die vollständige Übernahme der Administrationskontrolle auf verwundbaren RouterOS-7.x-Builds reproduziert.
Forscher Emilio Gallegos von Bishop Fox beschrieb den Kern des Problems so: Eine Funktionalität, die ausschließlich für vertrauenswürdige lokale Aufrufe vorgesehen ist, wird zu einer entfernten Angriffsfläche, wenn die übergeordnete Komponente die Kontrolle über den Authentifizierungszustand verliert. Dies ist ein klassisches Beispiel für eine Verletzung von Vertrauensgrenzen in privilegierter Software.
CVE-2026-86060 wurde bereits früher in den KEV-Katalog aufgenommen – laut Katalog am 10. September 2026, mit einer Frist zur Behebung bis zum 13. September. Eine ausführliche technische Analyse der MikroTrick-Kette haben wir im Beitrag „MikroTrick: Ausnutzung der MikroTik RouterOS-Schwachstellen über SSH“ veröffentlicht.
Bewertung der Auswirkungen
Die beiden Bedrohungen betreffen grundsätzlich unterschiedliche Segmente der Infrastruktur, stellen jedoch beide ein ernstes Risiko dar:
- SharePoint Server wird in Unternehmensumgebungen weit verbreitet für Dokumentenmanagement und Zusammenarbeit eingesetzt. Die Ausnutzung von CVE-2026-65660 erfordert eine Authentifizierung, was den Kreis potenzieller Angreifer einschränkt, die Kritikalität jedoch nicht mindert: Kompromittierte Zugangsdaten oder Insider-Zugriff machen den Angriff realistisch. Remote Code Execution auf einem SharePoint-Server kann zum Zugriff auf vertrauliche Dokumente, zu lateraler Bewegung im Netzwerk und zur Kompromittierung von Active Directory führen.
- MikroTik RouterOS – MikroTik-Router werden massenhaft in kleinen und mittleren Unternehmen, bei Internetprovidern und in Heimnetzen eingesetzt. Die MikroTrick-Kette erfordert keine Authentifizierung und zielt auf Geräte, die aus dem Internet erreichbar sind. Die Übernahme des Routers ermöglicht den Abgriff von Traffic, DNS-Umleitung, den Aufbau von Botnetzen und die Nutzung des Geräts als Einstiegspunkt in das interne Netzwerk.
Empfehlungen
- SharePoint Server: Installieren Sie die im Microsoft-Sicherheitshinweis genannten Sicherheitsupdates. Überprüfen Sie die Protokolle auf Anzeichen ungewöhnlicher Aktivitäten authentifizierter Benutzer – etwa das Ausführen untypischer Aktionen oder Zugriffe auf uncharakteristische Ressourcen.
- MikroTik RouterOS: Aktualisieren Sie die Firmware auf eine Version, die CVE-2026-67279 und CVE-2026-86060 behebt. Falls ein sofortiges Update nicht möglich ist, beschränken Sie den Zugriff auf das Administrationsinterface des Routers aus dem Internet mithilfe von Positivlisten zulässiger IP-Adressen oder per VPN.
- Fristen: Für US-Bundesbehörden (FCEB) ist die Frist zur Behebung von CVE-2026-65660 und CVE-2026-67279 der 28. September 2026. Kommerziellen Organisationen wird empfohlen, sich an ähnliche Fristen zu halten.
- Führen Sie eine Inventarisierung von MikroTik-Routern mit RouterOS 7.x durch, die aus dem Internet erreichbar sind. Priorität haben Geräte mit geöffneten Management-Ports.
Die MikroTrick-Kette stellt die akuteste Bedrohung der drei betrachteten Schwachstellen dar: Sie erfordert keine Authentifizierung, zielt auf Geräte am Perimeter und wurde bereits durch eine unabhängige Reproduktion bestätigt. Organisationen mit aus dem Internet erreichbaren MikroTik-Routern sollten ein Firmware-Update oder eine Einschränkung des Verwaltungszugriffs als Aufgabe für die nächsten Stunden und nicht für die nächsten Tage betrachten.