Mastodon Mastodon Mastodon Mastodon

SharePoint і MikroTik RouterOS: CISA фіксує активну експлуатацію трьох вразливостей

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Агентство CISA 25 вересня 2026 року внесло до каталогу Known Exploited Vulnerabilities дві вразливості — CVE-2026-65660 у Microsoft SharePoint і CVE-2026-67279 у MikroTik RouterOS. Обидві позначені як такі, що активно експлуатуються. Разом із раніше доданою CVE-2026-86060 вони формують три пов’язані загрози, які стосуються корпоративних систем спільної роботи та мережевої інфраструктури. Організаціям, які використовують SharePoint Server або маршрутизатори MikroTik з доступом з інтернету, необхідно застосувати виправлення до встановленого CISA крайнього терміну — 28 вересня 2026 року.

Вразливість SharePoint: від спуфінгу до віддаленого виконання коду

CVE-2026-65660 — вразливість впровадження коду в Microsoft Office SharePoint із заявленою оцінкою CVSS 8.8. Вона дає змогу автентифікованому зловмиснику виконати довільний код по мережі. Показово, що спочатку Microsoft класифікувала цю проблему як вразливість спуфінгу, однак згодом переглянула опис, визнавши можливість віддаленого виконання коду. Як повідомляється, станом на 25 вересня 2026 року Microsoft мала «надійні докази спостережуваних атак» із використанням цієї вразливості.

Водночас Microsoft не розкрила, хто стоїть за експлуатацією, коли почалися атаки, скільки організацій було атаковано та які дії вчиняли зловмисники після компрометації. Діапазон версій SharePoint Server, яких це стосується, також не уточнено в доступних матеріалах. Раніше ми детально розбирали історію перекласифікації цієї вразливості в матеріалі «CVE-2026-65660: спор о классификации уязвимости SharePoint».

Важливе застереження: під час верифікації даних виявлено розбіжність — у базі NVD запис з описом, який збігається за характеристиками (вразливість SharePoint, що дає змогу автентифікованому зловмиснику виконати код по мережі), зареєстровано під ідентифікатором CVE-2026-65665. Адміністраторам рекомендується звірятися з офіційним бюлетенем Microsoft, щоб отримати точні дані про вразливі версії та доступні патчі.

MikroTrick: ланцюжок експлуатації RouterOS

Друга частина оновлення KEV стосується MikroTik RouterOS і становить, мабуть, більш гостру операційну загрозу. CVE-2026-67279 (заявлена оцінка CVSS 6.9) — вразливість некоректного застосування поведінкових обмежень, що дає змогу неавтентифікованому клієнту відкрити сесійний канал і надіслати запит на виконання команд. Сама по собі вона має помірну критичність, але в поєднанні з CVE-2026-86060 — вразливістю впровадження аргументів у процес автентифікації RouterOS — формує ланцюжок експлуатації, що отримав кодову назву MikroTrick.

За даними CERT Polska, комбінація двох вразливостей забезпечує повний неавтентифікований доступ до адміністративної консолі маршрутизатора. Механізм працює так: CVE-2026-67279 дає змогу неавтентифікованому клієнту створити сесійний канал, а CVE-2026-86060 — підставити в процес автентифікації маску політик, яку контролює зловмисник. Як повідомляється, компанія Bishop Fox відтворила повне захоплення адміністративного керування на вразливих збірках RouterOS 7.x.

Дослідник Еміліо Гальєгос із Bishop Fox описав суть проблеми так: функціональність, призначена виключно для довірених локальних викликів, перетворюється на віддалену поверхню атаки, коли вищий за ієрархією компонент втрачає контроль над станом автентифікації. Це класичний приклад порушення меж довіри в привілейованому програмному забезпеченні.

CVE-2026-86060 була додана до каталогу KEV раніше — за даними каталогу, 10 вересня 2026 року, з крайнім терміном усунення 13 вересня. Детальний технічний розбір ланцюжка MikroTrick ми публікували в матеріалі «MikroTrick: эксплуатация уязвимостей MikroTik RouterOS через SSH».

Оцінка впливу

Дві загрози зачіпають принципово різні сегменти інфраструктури, але обидві становлять серйозний ризик:

  • SharePoint Server — широко використовується в корпоративному середовищі для документообігу та спільної роботи. Експлуатація CVE-2026-65660 вимагає автентифікації, що звужує коло зловмисників, але не знижує критичність: скомпрометовані облікові дані або інсайдерський доступ роблять атаку реалістичною. Віддалене виконання коду на сервері SharePoint може призвести до доступу до конфіденційних документів, горизонтального переміщення мережею та компрометації Active Directory.
  • MikroTik RouterOS — маршрутизатори MikroTik масово використовуються в малому та середньому бізнесі, в інтернет-провайдерів і в домашніх мережах. Ланцюжок MikroTrick не потребує автентифікації й націлений на пристрої з доступом з інтернету. Захоплення маршрутизатора відкриває можливості для перехоплення трафіку, перенаправлення DNS, побудови ботнетів і використання пристрою як точки входу до внутрішньої мережі.

Рекомендації

  • SharePoint Server: встановіть оновлення безпеки, зазначені в бюлетені Microsoft. Перевірте журнали на ознаки аномальної активності автентифікованих користувачів — виконання нетипових операцій, звернення до нехарактерних ресурсів.
  • MikroTik RouterOS: оновіть прошивку до версії, яка усуває CVE-2026-67279 і CVE-2026-86060. Якщо негайне оновлення неможливе — обмежте доступ до адміністративного інтерфейсу маршрутизатора з інтернету, використовуючи списки дозволених IP-адрес або VPN.
  • Строки: для федеральних агентств США (FCEB) крайній термін усунення CVE-2026-65660 і CVE-2026-67279 — 28 вересня 2026 року. Комерційним організаціям рекомендується дотримуватися аналогічних строків.
  • Проведіть інвентаризацію маршрутизаторів MikroTik з RouterOS 7.x, доступних з інтернету. Пріоритет — пристрої з відкритими портами керування.

Ланцюжок MikroTrick становить найгострішу загрозу з трьох розглянутих вразливостей: він не потребує автентифікації, націлений на пристрої периметра й уже підтверджений незалежним відтворенням. Організаціям із маршрутизаторами MikroTik, доступними з інтернету, слід розглядати оновлення прошивки або обмеження доступу до керування як завдання найближчих годин, а не днів.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.