Վերադառնալ
CISA-ն KEV ցանկում ընդգրկել է SharePoint-ի և MikroTik RouterOS-ի խոցելիությունները
SiTech AI Team2 წთ. საკითხავი

CISA-ն KEV ցանկում ընդգրկել է SharePoint-ի և MikroTik RouterOS-ի խոցելիությունները

ԱՄՆ կիբերանվտանգության գործակալությունը KEV ցանկում ավելացրեց երկու ակտիվ շահագործվող թերություն՝ CVE-2026-65660 SharePoint-ում և CVE-2026-67279 RouterOS-ում։ MikroTrick շղթան առանց գաղտնաբառի ամբողջական վերահսկողություն է տալիս երթուղիչների վրա։

ԱՄՆ կիբերանվտանգության և ենթակառուցվածքների պաշտպանության գործակալությունը (CISA) սեպտեմբերի 25-ին շահագործվող խոցելիությունների ցանկում (KEV) ավելացրեց երկու թերություն՝ Microsoft SharePoint-ի CVE-2026-65660 և MikroTik RouterOS-ի CVE-2026-67279։ Երկու դեպքում էլ գործակալությունը հիմնվել է ակտիվ շահագործման ապացույցների վրա։

KEV ցանկում ընդգրկվում են այն խոցելիությունները, որոնք հարձակվողներն արդեն օգտագործում են իրական հարձակումներում։ Ցանկում ընդգրկելուց հետո ԱՄՆ դաշնային գերատեսչությունները պարտավոր են սահմանված ժամկետում տեղադրել ուղղումները։

Կոդի ներարկում SharePoint-ում

CVE-2026-65660-ը CVSS սանդղակով գնահատվել է 8,8 միավոր։ Խոսքը Microsoft Office SharePoint-ի կոդի ներարկման թերության մասին է, որը լիազորված հարձակվողին հնարավորություն է տալիս ցանցի միջոցով կոդ կատարել։

Սկզբում Microsoft-ը թերությունը նկարագրել էր որպես SharePoint Server-ի կեղծման (spoofing) խոցելիություն, սակայն հետո թարմացրել է ծանուցումը՝ նշելով, որ այն կարող է օգտագործվել հեռավոր կոդի կատարման համար։

«2026 թվականի սեպտեմբերի 25-ի դրությամբ Microsoft-ն ուներ վստահելի ապացույցներ այս խոցելիության շահագործմամբ դիտարկված հարձակումների մասին», նշվում է ընկերության հայտարարության մեջ։ Ընկերությունը չի բացահայտել, թե ով է կանգնած հարձակումների հետևում, երբ են դրանք սկսվել, քանի կազմակերպություն է տուժել և ինչ են արել հարձակվողները ներթափանցումից հետո։

MikroTrick շղթան

CVE-2026-67279-ը (CVSS 6,9) վերաբերում է RouterOS-ում վարքագծային կանոնների սխալ մշակմանը, ինչի պատճառով չնույնականացված հաճախորդը կարող է բացել սեսիայի ալիք և ուղարկել exec հարցում։ Այն CVE-2026-86060-ի՝ RouterOS-ի մուտքի գործընթացում արգումենտի ներարկման թերության հետ միասին կազմում է MikroTrick անվանումով շահագործման շղթան։

Ըստ CERT Polska-ի՝ երկու խոցելիությունների միավորումը հնարավորություն է տալիս առանց գաղտնաբառի ամբողջական ադմինիստրատիվ վերահսկողություն ստանալ համացանցում հասանելի երթուղիչների վրա։

«Երկու խոցելիությունների միավորումը հանգեցրեց ադմինիստրատիվ վահանակի լիարժեք ու չնույնականացված հասանելիության», հայտարարել է գործակալությունը։

Առանձին վերլուծության մեջ Bishop Fox-ը հայտնել է, որ կրկնօրինակել է ամբողջական ադմինիստրատիվ զավթումը RouterOS 7.x-ի խոցելի տարբերակներում։ «MikroTrick-ը միավորում է երկու ձախողում վստահության տարբեր սահմաններում», ասել է ընկերության հետազոտող Էմիլիո Գալյեգոսը։

Ժամկետներ և ուղղումներ

CISA-ն CVE-2026-86060-ը KEV ցանկում ընդգրկել էր դեռ սեպտեմբերի 11-ին։ ԱՄՆ դաշնային քաղաքացիական գերատեսչությունները մինչև սեպտեմբերի 28-ը պետք է տեղադրեն անհրաժեշտ ուղղումները։

Քանի որ երկու թերություններն էլ արդեն օգտագործվում են իրական հարձակումներում, արտադրողների թարմացումները պետք է տեղադրվեն անհապաղ։ Համացանցում հասանելի RouterOS երթուղիչները հատկապես խոցելի են, քանի որ MikroTrick շղթան գաղտնաբառ չի պահանջում։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։