
CISA додала до KEV уразливості SharePoint і MikroTik RouterOS, які використовують хакери
Агентство кібербезпеки США внесло до каталогу Known Exploited Vulnerabilities дві уразливості: CVE-2026-65660 у Microsoft SharePoint та CVE-2026-67279 у MikroTik RouterOS. Ланцюг MikroTrick дає повний контроль над роутерами без пароля.
Агентство з кібербезпеки та захисту інфраструктури США (CISA) 25 вересня додало до каталогу відомих використовуваних уразливостей (KEV) два дефекти: CVE-2026-65660 у Microsoft SharePoint та CVE-2026-67279 у MikroTik RouterOS. В обох випадках агентство посилалося на докази активного використання.
До каталогу KEV потрапляють уразливості, які зловмисники вже застосовують у реальних атаках. Після внесення до нього федеральні установи США зобов'язані встановити виправлення в установлений строк.
Ін'єкція коду в SharePoint
CVE-2026-65660 отримала оцінку 8,8 за шкалою CVSS. Йдеться про ін'єкцію коду в Microsoft Office SharePoint, яка дозволяє авторизованому зловмиснику виконувати код через мережу.
Спочатку Microsoft описала дефект як уразливість підміни (spoofing) у SharePoint Server, згодом оновила рекомендації, зазначивши, що його можна використати для віддаленого виконання коду.
«Станом на 25 вересня 2026 року Microsoft мала надійні докази спостережуваних атак з використанням цієї уразливості», — зазначила компанія. Вона не розкрила, хто стоїть за атаками, коли вони почалися, скільки організацій постраждало та що робили зловмисники після проникнення.
Ланцюг MikroTrick
CVE-2026-67279 (CVSS 6,9) — це неправильна обробка поведінкових правил у RouterOS, через яку неавтентифікований клієнт може відкрити сесійний канал і надіслати exec-запит. Разом із CVE-2026-86060, ін'єкцією аргументів у процесі входу RouterOS, вона утворює ланцюг експлойта під назвою MikroTrick.
За даними CERT Polska, поєднання обох уразливостей дає повний адміністративний контроль над під'єднаними до інтернету роутерами без пароля.
«Поєднання двох уразливостей дало повний неавтентифікований доступ до адміністративної консолі», — заявило агентство.
У власному аналізі Bishop Fox повідомила про відтворення повного захоплення адміністративних прав на вразливих збірках RouterOS 7.x. «MikroTrick поєднує дві помилки на різних межах довіри», — сказав дослідник Еміліо Гальєгос.
Строки та виправлення
CISA внесла CVE-2026-86060 до каталогу KEV ще 11 вересня. Федеральні цивільні установи мають час до 28 вересня, щоб встановити необхідні виправлення.
Оскільки обидва дефекти вже використовують у реальних атаках, оновлення від виробників слід встановлювати невідкладно. Найбільш уразливими залишаються роутери RouterOS, відкриті в інтернет, адже ланцюг MikroTrick не потребує пароля.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.