
CISA-მ SharePoint-ის და MikroTik RouterOS-ის დაუცველობები KEV კატალოგში შეიტანა
აშშ-ის კიბერუსაფრთხოების სააგენტომ KEV კატალოგს ორი აქტიურად გამოყენებული დაუცველობა დაუმატა: Microsoft SharePoint-ის კოდის ინექცია და MikroTik RouterOS-ის ხარვეზი, რომელიც როუტერების სრულ ადმინისტრაციულ ხელყოფას იძლევა.
აშშ-ის კიბერუსაფრთხოების და ინფრასტრუქტურის დაცვის სააგენტომ (CISA) 25 სექტემბერს თავის ცნობილი დაუცველობების კატალოგს (KEV) ორი ხარვეზი დაუმატა: Microsoft SharePoint-ის CVE-2026-65660 და MikroTik RouterOS-ის CVE-2026-67279. ორივე შემთხვევაში სააგენტო აქტიური გამოყენების მტკიცებულებაზე დაყრდნობით მოქმედებდა.
KEV კატალოგი იმ დაუცველობებს აერთიანებს, რომლებსაც თავდამსხმელები რეალურ შეტევებში უკვე იყენებენ. კატალოგში შეტანა აშშ-ის ფედერალურ უწყებებს განსაზღვრულ ვადაში განახლებების დაყენებას ავალდებულებს.
SharePoint-ის კოდის ინექცია
CVE-2026-65660 CVSS-ის სკალით 8,8 ქულით შეფასდა. საუბარია Microsoft Office SharePoint-ის კოდის ინექციაზე, რომელიც ავტორიზებულ თავდამსხმელს ქსელის გავლით კოდის შესრულების საშუალებას აძლევს.
თავდაპირველად Microsoft-მა ხარვეზი SharePoint Server-ის სპუფინგის დაუცველობად აღწერა, მოგვიანებით კი განახლებულ უსაფრთხოების ბიულეტენში აღნიშნა, რომ მისი გამოყენებით დისტანციური კოდის შესრულებაა შესაძლებელი.
„25 სექტემბრის მდგომარეობით Microsoft-ს ამ დაუცველობის გამოყენებაზე დაკვირვებული შეტევების საიმედო მტკიცებულება ჰქონდა“, აღნიშნა კომპანიამ. მას არ დაუკონკრეტებია, ვინ დგას თავდასხმების უკან, როდის დაიწყო ისინი, რამდენი ორგანიზაცია დაზარალდა, ასევე რა მოიმოქმედეს თავდამსხმელებმა სისტემაში შეღწევის შემდეგ.
MikroTrick-ის ჯაჭვი
მეორე ხარვეზი, CVE-2026-67279, CVSS-ის სკალით 6,9 ქულით შეფასდა. ის RouterOS-ში ქცევის წესების არასწორ დამუშავებას უკავშირდება, რის გამოც ავტორიზაციის გარეშე კლიენტს სესიის არხის გახსნა და exec მოთხოვნის გაგზავნა შეუძლია. ეს ხარვეზი CVE-2026-86060-თან ერთად MikroTrick-ის სახელით ცნობილ ექსპლოიტის ჯაჭვს ქმნის.
პოლონეთის კიბერუსაფრთხოების სააგენტოს, CERT Polska-ს ცნობით, ორივე ხარვეზის გაერთიანებით ინტერნეტზე გამოტანილ როუტერზე პაროლის გარეშე სრული ადმინისტრაციული კონტროლი მიიღწევა.
„ორი დაუცველობის გაერთიანებამ ადმინისტრაციულ კონსოლზე სრული, ავტორიზაციის გარეშე წვდომა გამოიწვია“, განაცხადა სააგენტომ.
Bishop Fox-მა დამოუკიდებელ ანალიზში RouterOS 7.x-ის დაუცველ ვერსიებზე სრული ადმინისტრაციული ხელყოფის გამრავლება შეძლო. კომპანიის მკვლევარის, ემილიო გალეგოსის თქმით, „MikroTrick აერთიანებს ორ ხარვეზს ნდობის სხვადასხვა საზღვარზე“.
„პირველი ავტორიზაციის გარეშე კავშირს საშუალებას აძლევს, მიაღწიოს იმ ფუნქციონალს, რომელიც RouterOS-მა მხოლოდ შესვლის შემდეგ უნდა გამოაჩინოს. მეორე კი ავტორიზაციის პროცესს აიძულებს, ამ კავშირიდან მიღებული მონაცემები ნდობის მქონე ადმინისტრატორად მიიჩნიოს“, აღნიშნა მკვლევარმა.
ვადები და განახლებები
CISA-მ CVE-2026-86060 KEV კატალოგში 11 სექტემბერს შეიტანა. აშშ-ის ფედერალურ სამოქალაქო უწყებებს საჭირო განახლებების დაყენების ვადა 28 სექტემბერს ეწურებათ.
ორივე ხარვეზი რეალურ შეტევებში უკვე გამოიყენება, ამიტომ მწარმოებლების განახლებები დროულად უნდა დაყენდეს. ინტერნეტზე გამოტანილი RouterOS-ის როუტერები განსაკუთრებით დაუცველია, ვინაიდან MikroTrick-ის ჯაჭვი პაროლს არ საჭიროებს.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.