美國網路安全暨基礎建設局(CISA)於週五將兩項影響微軟 SharePoint 和 MikroTik RouterOS 的安全漏洞,列入其已知遭利用漏洞(KEV)目錄,並引述了活躍利用的證據。

相關漏洞如下:

如本週稍早 The Hacker News 的報導,CVE-2026-65660 最初由微軟描述為影響 SharePoint Server 的偽裝漏洞。該科技巨頭隨後更新了公告,指出該漏洞可能被濫用以取得遠端程式碼執行權限。

「截至 2026 年 9 月 25 日,微軟有可靠證據顯示觀察到針對此漏洞的攻擊活動,」這家 Windows 製造商指出。

微軟並未透露是誰在進行利用活動、何時開始、有多少組織成為目標、有多少成功,以及攻擊者一旦進入易受攻擊的服務後做了什麼。

第二個被加入 KEV 目錄的漏洞是 CVE-2026-67279,它與 RouterOS 登入流程中的參數注入漏洞 CVE-2026-86060 一起被串聯利用,形成一個代號為 MikroTrick 的攻擊鏈。

根據 CERT Polska 的說法,此攻擊鏈已被用於在無需密碼的情況下完全取得暴露於網路的易受攻擊路由器的管理控制權。

「結合這兩個漏洞,使得未經認證的用戶能夠完全存取管理控制台,」波蘭網路安全機構表示。「CVE-2026-67279 允許未經認證的客戶端建立一個會話通道,而 CVE-2026-86060 則允許它使用攻擊者控制的策略遮罩來提供登入。」

在另一項獨立分析中,Bishop Fox 表示他們能夠在易受攻擊的 RouterOS 7.x 版本上重現完整的管理權限接管。

安全研究員 Emilio Gallegos 表示:「MikroTrick 結合了不同信任邊界上的兩個缺陷。」「第一個允許未經認證的連線觸及 RouterOS 在登入後才應暴露的功能。第二個導致登入流程將來自該連線的資料視為受信任的管理員身份。」

「MikroTrick 暴露了特權軟體中的設計風險:一個僅供受信任的本地呼叫者使用的功能,當上游元件失去對驗證狀態的追蹤時,就變成了一個遠端攻擊面。」

值得注意的是,CISA 已於 2026 年 9 月 11 日將 CVE-2026-86060 加入其 KEV 目錄。聯邦文職行政部門(FCEB)機構必須在 2026 年 9 月 28 日之前應用必要的修補程式。

微軟 SharePoint 和 MikroTik RouterOS 漏洞遭駭客鎖定利用微軟 SharePoint 和 MikroTik RouterOS 漏洞遭駭客鎖定利用微軟 SharePoint 和 MikroTik RouterOS 漏洞遭駭客鎖定利用微軟 SharePoint 和 MikroTik RouterOS 漏洞遭駭客鎖定利用微軟 SharePoint 和 MikroTik RouterOS 漏洞遭駭客鎖定利用