חזרה
CISA הוסיפה לקטלוג KEV פגיעויות ב-SharePoint וב-MikroTik RouterOS שמנוצלות בפועל
SiTech AI Team2 წთ. საკითხავი

CISA הוסיפה לקטלוג KEV פגיעויות ב-SharePoint וב-MikroTik RouterOS שמנוצלות בפועל

סוכנות הסייבר האמריקאית הוסיפה לקטלוג הפגיעויות המנוצלות KEV שני ליקויים: CVE-2026-65660 ב-Microsoft SharePoint ו-CVE-2026-67279 ב-MikroTik RouterOS. שרשרת MikroTrick מאפשרת השתלטות מלאה על ראוטרים חשופים לאינטרנט, בלי סיסמה.

סוכנות הסייבר האמריקאית CISA הוסיפה ב-25 בספטמבר שני ליקויים לקטלוג הפגיעויות המנוצלות בפועל (KEV): CVE-2026-65660 ב-Microsoft SharePoint ו-CVE-2026-67279 ב-MikroTik RouterOS. בשני המקרים הסוכנות הצביעה על ראיות לניצול פעיל.

קטלוג KEV מרכז פגיעויות שתוקפים כבר מנצלים בהתקפות אמיתיות. הוספה לקטלוג מחייבת סוכנויות פדרליות בארצות הברית להתקין את התיקונים בתוך פרק זמן מוגדר.

הזרקת קוד ב-SharePoint

ל-CVE-2026-65660 ציון CVSS של 8.8. מדובר בליקוי הזרקת קוד ב-Microsoft Office SharePoint, שמאפשר לתוקף מורשה להריץ קוד דרך הרשת.

בתחילה תיארה Microsoft את הליקוי כפגיעות זיוף (spoofing) ב-SharePoint Server, אך עדכנה את ההודעה וציינה שניתן לנצלו להרצת קוד מרחוק.

„נכון ל-25 בספטמבר 2026, ל-Microsoft היו ראיות מהימנות להתקפות שנצפו בניצול הפגיעות“, מסרה החברה. החברה לא חשפה מי עומד מאחורי ההתקפות, מתי הן החלו, כמה ארגונים נפגעו ומה עשו התוקפים לאחר החדירה.

שרשרת MikroTrick

CVE-2026-67279 (CVSS 6.9) נוגע לאכיפה שגויה של כללי התנהגות ב-RouterOS, שמאפשרת ללקוח לא מאומת לפתוח ערוץ סשן ולשלוח בקשת exec. יחד עם CVE-2026-86060, ליקוי הזרקת ארגומנטים בתהליך ההתחברות של RouterOS, הוא יוצר שרשרת ניצול בשם MikroTrick.

לפי CERT Polska, שילוב שני הליקויים מעניק שליטה מנהלית מלאה בנתבים החשופים לאינטרנט, ללא צורך בסיסמה.

„שילוב שתי הפגיעויות הוביל לגישה מלאה ללא אימות לקונסולה הניהולית“, מסרה הסוכנות הפולנית.

בניתוח נפרד דיווחה Bishop Fox כי הצליחה לשחזר השתלטות מנהלית מלאה בגרסאות פגיעות של RouterOS 7.x. „MikroTrick משלב שני כשלים בגבולות אמון שונים“, אמר החוקר אמיליו גאייגוס.

מועדים ותיקונים

CISA הוסיפה את CVE-2026-86060 לקטלוג KEV כבר ב-11 בספטמבר. לסוכנויות הפדרליות האזרחיות נותר זמן עד 28 בספטמבר להתקין את התיקונים.

מאחר ששני הליקויים כבר מנוצלים בהתקפות אמיתיות, יש להתקין את עדכוני היצרנים בהקדם. נתבי RouterOS החשופים לאינטרנט פגיעים במיוחד, משום ששרשרת MikroTrick אינה דורשת סיסמה.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.