CISA dodaje luki w Microsoft SharePoint i MikroTik RouterOS do katalogu aktywnie wykorzystywanych podatności - Security Bez Tabu

CISA dodaje luki w Microsoft SharePoint i MikroTik RouterOS do katalogu aktywnie wykorzystywanych podatności

Cybersecurity news

Wprowadzenie do problemu / definicja

Amerykańska agencja CISA rozszerzyła katalog Known Exploited Vulnerabilities o dwie nowe pozycje: podatność w Microsoft SharePoint Server oraz lukę w MikroTik RouterOS. Taki wpis oznacza, że słabości nie są już wyłącznie teoretycznym zagrożeniem, ale zostały potwierdzone w rzeczywistych atakach. Dla organizacji to wyraźny sygnał, że konieczna jest szybka ocena ekspozycji i priorytetowe wdrożenie działań naprawczych.

Sprawa dotyczy dwóch różnych obszarów infrastruktury: platformy współpracy i zarządzania treścią oraz urządzeń sieciowych odpowiedzialnych za komunikację brzegową. To pokazuje, że napastnicy równolegle szukają słabych punktów zarówno w aplikacjach biznesowych, jak i w warstwie dostępowej sieci.

W skrócie

  • CISA dodała do katalogu KEV podatności CVE-2026-65660 oraz CVE-2026-67279.
  • CVE-2026-65660 dotyczy Microsoft SharePoint Server i umożliwia zdalne wykonanie kodu przez uwierzytelnionego użytkownika o niskich uprawnieniach.
  • CVE-2026-67279 dotyczy MikroTik RouterOS i wiąże się z obejściem normalnego procesu uwierzytelnienia w usłudze SSH.
  • Luka w RouterOS może być wykorzystywana w łańcuchu ataku prowadzącym do pełnego przejęcia kontroli nad urządzeniem.
  • Federalne agencje otrzymały termin usunięcia ryzyka do 28 września 2026 roku.

Kontekst / historia

Katalog KEV pełni ważną rolę operacyjną w cyberbezpieczeństwie, ponieważ wskazuje podatności z potwierdzonym wykorzystaniem przez atakujących. Umieszczenie luki w tym zestawieniu zwykle skutkuje natychmiastowym podniesieniem jej priorytetu w procesach zarządzania podatnościami, reagowania i planowania aktualizacji.

Microsoft SharePoint od lat pozostaje kluczową platformą w środowiskach korporacyjnych i administracyjnych, służąc do współpracy, obiegu dokumentów i integracji z innymi usługami. Z kolei MikroTik RouterOS jest szeroko stosowany w małych i średnich firmach, środowiskach operatorskich oraz na styku sieci lokalnej z internetem. W praktyce oznacza to, że skuteczne ataki na oba typy technologii mogą przekładać się na bardzo szeroki zasięg oddziaływania.

Analiza techniczna

CVE-2026-65660 została opisana jako podatność typu code injection w Microsoft SharePoint Server. Luka umożliwia zdalne wykonanie dowolnego kodu przez użytkownika posiadającego ważne konto o niskim poziomie uprawnień. Problem dotyczy SharePoint Server 2016, SharePoint Server 2019 oraz Subscription Edition. Taki scenariusz jest szczególnie groźny, ponieważ nie wymaga uprawnień administracyjnych i może zostać wykorzystany po wcześniejszym przejęciu zwykłego konta lub nadużyciu słabiej chronionego dostępu.

Z perspektywy obrony oznacza to możliwość wykorzystania legalnej ścieżki logowania jako punktu startowego do dalszej kompromitacji. Po uzyskaniu wykonania kodu atakujący może próbować przejąć serwer aplikacyjny, uzyskać dostęp do dokumentów, wydobyć poświadczenia lub przemieszczać się dalej po infrastrukturze organizacji.

CVE-2026-67279 w MikroTik RouterOS została opisana jako problem związany z niewłaściwym egzekwowaniem przepływu uwierzytelnienia w usłudze SSH. Skutkiem może być obejście standardowego procesu logowania, otwarcie kanału sesji oraz wykonywanie poleceń. Według opisu możliwe jest również tworzenie lub modyfikowanie plików na urządzeniu, co znacząco zwiększa ryzyko trwałej kompromitacji.

W praktyce przejęcie kontroli nad urządzeniem brzegowym daje napastnikowi bardzo szerokie możliwości operacyjne. Może on zmieniać reguły routingu, przekierowywać ruch, osadzać trwałe mechanizmy dostępu, modyfikować polityki filtrowania lub przygotowywać dalsze etapy ataku wewnątrz sieci ofiary.

Szczególnie istotny jest kontekst wykorzystania luki RouterOS w łańcuchu określanym jako MikroTrick. Według dostępnych ustaleń podatność może być łączona z innymi błędami, co prowadzi do uzyskania pełnego dostępu administracyjnego bez uwierzytelnienia. Takie podejście pokazuje, że pojedyncza podatność coraz częściej staje się elementem większego, wieloetapowego scenariusza kompromitacji.

Konsekwencje / ryzyko

W środowiskach SharePoint kluczowe ryzyko obejmuje zdalne wykonanie kodu, przejęcie serwera, dostęp do przechowywanych danych oraz potencjalny ruch boczny do innych systemów. Jeżeli platforma jest zintegrowana z usługami domenowymi, repozytoriami plików, systemami workflow lub mechanizmami tożsamości, incydent może szybko wyjść poza granice jednej aplikacji.

W przypadku MikroTik RouterOS zagrożenie obejmuje warstwę sieciową, a więc obszar szczególnie wrażliwy operacyjnie. Przejęcie routera lub innego urządzenia granicznego może umożliwić podsłuch ruchu, manipulację trasowaniem, wdrożenie tuneli, zmianę polityk bezpieczeństwa oraz utworzenie trwałego punktu wejścia do organizacji.

Dodatkowym czynnikiem podnoszącym wagę obu luk jest ich obecność w katalogu KEV. W praktyce oznacza to, że organizacje powinny traktować je jako podatności o wysokim priorytecie biznesowym i technicznym, wymagające pilnej walidacji ekspozycji oraz wdrożenia poprawek.

Rekomendacje

Organizacje korzystające z Microsoft SharePoint Server powinny jak najszybciej zidentyfikować wszystkie instancje podatnych wersji i sprawdzić dostępność odpowiednich aktualizacji bezpieczeństwa. Równolegle warto przeanalizować model uprawnień użytkowników, ograniczyć zbędne dostępy oraz zweryfikować, czy usługi nie są niepotrzebnie eksponowane.

W środowiskach z MikroTik RouterOS priorytetem powinno być ustalenie, czy urządzenia są publicznie dostępne z internetu oraz czy usługa SSH jest wystawiona bez dodatkowych ograniczeń. Jeżeli to możliwe, dostęp administracyjny należy zawęzić do zaufanych adresów IP, wydzielonych segmentów zarządzających lub połączeń realizowanych przez VPN.

Z perspektywy detekcji i reagowania warto wdrożyć następujące działania:

  • przegląd logów pod kątem nietypowych logowań i uruchomień poleceń,
  • analizę zmian konfiguracyjnych na serwerach i urządzeniach sieciowych,
  • monitoring nowych kont, kluczy SSH i modyfikacji polityk dostępu,
  • weryfikację integralności plików i harmonogramów zadań na urządzeniach,
  • poszukiwanie anomalii w ruchu wychodzącym, trasowaniu i dostępie bocznym.

Dobrą praktyką pozostaje także segmentacja administracyjna, egzekwowanie zasady najmniejszych uprawnień, stosowanie wieloskładnikowego uwierzytelniania tam, gdzie jest dostępne, oraz utrzymywanie procedur szybkiego patch managementu dla zasobów krytycznych.

Podsumowanie

Dodanie CVE-2026-65660 i CVE-2026-67279 do katalogu Known Exploited Vulnerabilities to wyraźny sygnał, że zarówno platformy SharePoint, jak i urządzenia MikroTik RouterOS są aktywnie wykorzystywane przez atakujących. W pierwszym przypadku problemem jest zdalne wykonanie kodu po uwierzytelnieniu użytkownika o niskich uprawnieniach, a w drugim obejście procesu uwierzytelnienia SSH i możliwość wykonywania poleceń na urządzeniu.

Dla zespołów bezpieczeństwa, administratorów i właścicieli usług oznacza to konieczność natychmiastowej weryfikacji ekspozycji, zastosowania poprawek oraz zwiększenia monitoringu pod kątem oznak kompromitacji. Szybka reakcja może ograniczyć ryzyko przejęcia krytycznych systemów, utraty danych i dalszej eskalacji w środowisku organizacji.

Źródła

  1. Security Affairs — U.S. CISA adds Microsoft SharePoint and Mikrotik RouterOS flaws to its Known Exploited Vulnerabilities catalog — https://securityaffairs.com/199777/hacking/u-s-cisa-adds-microsoft-sharepoint-and-mikrotik-routeros-flaws-to-its-known-exploited-vulnerabilities-catalog.html
  2. CVE.org — CVE-2026-65660 — https://www.cve.org/CVERecord?id=CVE-2026-65660
  3. CVE.org — CVE-2026-67279 — https://www.cve.org/CVERecord?id=CVE-2026-67279
  4. CISA — Known Exploited Vulnerabilities Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  5. CISA — Binding Operational Directive 22-01 — https://www.cisa.gov/news-events/alerts/2022/11/03/binding-operational-directive-22-01-reducing-significant-risk-known-exploited-vulnerabilities