Aktívan kihasznált SharePoint RCE és MikroTik RouterOS sebezhetőségek az interneten

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Az amerikai Cybersecurity and Infrastructure Security Agency (CISA) pénteken felvette a Microsoft SharePointot és a Mikrotik RouterOS-t érintő két biztonsági hibát a Known Exploited Vulnerabilities (KEV) katalógusába, miután bizonyítékot találtak az aktív kihasználásukra.

A szóban forgó sebezhetőségek a következők:

  • CVE-2026-65660 (CVSS pontszám: 8,8) – Kódbefecskendezési sebezhetőség a Microsoft Office SharePointban, amely lehetővé teszi, hogy egy jogosult támadó hálózaton keresztül kódot futtasson.
  • CVE-2026-67279 (CVSS pontszám: 6,9) – A viselkedési workflow nem megfelelő érvényesítéséből adódó sebezhetőség a Mikrotik RouterOS-ben, amely lehetővé teheti, hogy egy nem hitelesített kliens session csatornát nyisson és exec kérést küldjön.

A CVE-2026-65660-et a Microsoft eredetileg a SharePoint Servert érintő spoofing sebezhetőségként írta le. A vállalat azóta frissítette a figyelmeztetést, és már azt közli, hogy a hiba távoli kódfuttatásra is kihasználható: „2026. 09. 25-én a Microsoft megbízható bizonyítékot talált arra, hogy a sebezhetőséget támadások során ténylegesen kihasználták” – közölte a Windows gyártója.

Microsoft nem árulta el, kik állnak a kihasználási kísérletek mögött, mikor kezdődtek a támadások, hány szervezetet céloztak meg, ezek közül mennyi volt sikeres, illetve mit tettek a támadók, miután bejutottak a sebezhető szolgáltatásba.

A KEV katalógusba felvett második sebezhetőség a CVE-2026-67279, amelyet a CVE-2026-86060-nal, a RouterOS bejelentkezési folyamatát érintő argument injection hibával együtt fűztek láncba a MikroTrick kódnevű exploit részeként.

A CERT Polska szerint az exploit lánc segítségével jelszó nélkül lehet teljes adminisztratív irányítást szerezni az internet felől elérhető, érintett routerek felett.

„A két sebezhetőség kombinálása teljes, nem hitelesített hozzáférést eredményezett az adminisztrációs konzolhoz” – írta a lengyel kiberbiztonsági ügynökség. „A CVE-2026-67279 lehetővé tette, hogy egy nem hitelesített kliens session csatornát hozzon létre, míg a CVE-2026-86060 lehetővé tette, hogy a login folyamatnak a támadó által vezérelt policy maszkot adjanak át.”

Egy külön elemzésben a Bishop Fox közölte, hogy sikerült teljes adminisztratív átvitelt reprodukálniuk a sebezhető RouterOS 7.x buildeken.

„A MikroTrick két hibát kombinál, amelyek különböző bizalmi határokon jelentkeznek” – mondta Emilio Gallegos biztonsági kutató nyilatkozatában. „Az első lehetővé teszi, hogy egy nem hitelesített kapcsolat elérjen olyan funkciókat, amelyeket a RouterOS-nek csak bejelentkezés után lenne szabad elérhetővé tennie. A második pedig azt eredményezi, hogy a login folyamat a kapcsolatból érkező adatokat megbízható adminisztratív identitásként kezeli.”

„A MikroTrick egy tervezési kockázatra mutat rá a kiemelt jogosultságú szoftverekben: egy funkció, amelyet eredetileg csak megbízható, helyi hívók számára szántak, távoli támadási felületté válik, ha egy előtte lévő komponens elveszíti a hitelesítési állapot nyomon követését.”

Érdemes megjegyezni, hogy a CISA 2026. szeptember 11-én felvette a CVE-2026-86060 sebezhetőséget a KEV katalógusába. A Federal Civilian Executive Branch (FCEB) ügynökségeknek 2026. szeptember 28-ig van idejük telepíteni a szükséges javításokat.