Агентство США по кибербезопасности и защите инфраструктуры CISA внесло в каталог активно эксплуатируемых уязвимостей Known Exploited Vulnerabilities (KEV) две новые записи: CVE-2026-65660 в Microsoft Office SharePoint и CVE-2026-67279 в MikroTik RouterOS. Основанием стали подтверждённые атаки в реальных сетях. Связанная с RouterOS уязвимость CVE-2026-86060 появилась в KEV раньше, 11 сентября 2026 года.

CVE-2026-65660 затрагивает SharePoint Server и позволяет авторизованному злоумышленнику внедрить код, а затем удалённо выполнить его по сети. Microsoft сначала классифицировала ошибку как уязвимость подмены, но позднее исправила описание и прямо указала на возможность удалённого выполнения кода, или RCE. The Hacker News сообщила об этом изменении ранее на той же неделе. В исходных сведениях об оценке присутствует лишь обрывок «8)», поэтому точное значение CVSS по нему установить нельзя.
Microsoft заявила: «По состоянию на 25 сентября 2026 года у Microsoft имелись надёжные доказательства наблюдавшихся атак с эксплуатацией этой уязвимости». При этом компания не раскрыла, кто проводил атаки, когда они начались и сколько организаций попало под удар. Неизвестно также число успешных вторжений и действия злоумышленников после получения доступа к уязвимым службам SharePoint.
Уязвимость CVE-2026-67279 в MikroTik RouterOS получила оценку 6,9 балла CVSS. Ошибка связана с неправильным контролем последовательности действий: клиент без аутентификации способен открыть канал сеанса и отправить запрос exec. Отдельно эта брешь нарушает границу, за которой должны находиться функции, доступные лишь после входа. В связке со второй ошибкой она превращается в средство полного захвата маршрутизатора.
Вторая часть цепочки, CVE-2026-86060, представляет собой внедрение аргументов в процесс входа RouterOS. Атакующий передаёт этому процессу управляемую им маску политик. В результате данные от неавторизованного соединения могут быть восприняты как доверенная административная идентичность. Объединённый эксплойт получил название MikroTrick: пароль ему не требуется, а целью служат уязвимые маршрутизаторы, административные интерфейсы которых доступны из интернета.
Механика MikroTrick держится на сбое сразу двух проверок. CVE-2026-67279 пропускает неавторизованного клиента к созданию канала сеанса, после чего CVE-2026-86060 позволяет передать процессу входа поддельную маску политик. Итогом становится полный доступ к административной консоли RouterOS без учётных данных. Получив его, атакующий может распоряжаться маршрутизатором с правами администратора.
Польское агентство кибербезопасности CERT Polska сообщило, что MikroTrick уже применялся против уязвимых маршрутизаторов, выставленных в интернет. Специалисты описали результат так: «Объединение двух уязвимостей привело к полному неавторизованному доступу к административной консоли». Их техническое пояснение точнее показывает порядок атаки: «CVE-2026-67279 позволяла неавторизованному клиенту создать канал сеанса, тогда как CVE-2026-86060 позволяла передать процессу входа управляемую атакующим маску политик».
Компания Bishop Fox независимо исследовала цепочку и воспроизвела полный административный захват на уязвимых сборках RouterOS 7.x. Исследователь безопасности Emilio Gallegos сформулировал причину так: «MikroTrick объединяет два сбоя на разных границах доверия». Затем он разложил атаку по шагам: «Первый позволяет неавторизованному соединению добраться до функций, которые RouterOS должна открывать только после входа. Второй заставляет процесс входа воспринимать данные из этого соединения как доверенную административную идентичность».
Gallegos указал и на архитектурную проблему, которая шире конкретных CVE: «MikroTrick обнажает риск проектирования привилегированного программного обеспечения: функция, предназначенная только для доверенных локальных вызывающих процессов, превращается в удалённую поверхность атаки, когда вышестоящий компонент теряет сведения о состоянии аутентификации». Иными словами, внутренняя функция осталась рассчитанной на честного вызывающего клиента, хотя предыдущий уровень уже перестал надёжно отделять вошедшего пользователя от постороннего.
Федеральные гражданские органы исполнительной власти США, обозначаемые как FCEB, обязаны установить необходимые исправления до 28 сентября 2026 года. Для SharePoint риск связан с удалённым выполнением кода авторизованным атакующим; для RouterOS ситуация жёстче: цепочка CVE-2026-67279 и CVE-2026-86060 даёт удалённому клиенту полный административный доступ без пароля. Наличие всех трёх записей в каталоге KEV означает, что речь идёт уже не о лабораторных сценариях, а об уязвимостях, замеченных в действующих атаках.

Изображение носит иллюстративный характер
CVE-2026-65660 затрагивает SharePoint Server и позволяет авторизованному злоумышленнику внедрить код, а затем удалённо выполнить его по сети. Microsoft сначала классифицировала ошибку как уязвимость подмены, но позднее исправила описание и прямо указала на возможность удалённого выполнения кода, или RCE. The Hacker News сообщила об этом изменении ранее на той же неделе. В исходных сведениях об оценке присутствует лишь обрывок «8)», поэтому точное значение CVSS по нему установить нельзя.
Microsoft заявила: «По состоянию на 25 сентября 2026 года у Microsoft имелись надёжные доказательства наблюдавшихся атак с эксплуатацией этой уязвимости». При этом компания не раскрыла, кто проводил атаки, когда они начались и сколько организаций попало под удар. Неизвестно также число успешных вторжений и действия злоумышленников после получения доступа к уязвимым службам SharePoint.
Уязвимость CVE-2026-67279 в MikroTik RouterOS получила оценку 6,9 балла CVSS. Ошибка связана с неправильным контролем последовательности действий: клиент без аутентификации способен открыть канал сеанса и отправить запрос exec. Отдельно эта брешь нарушает границу, за которой должны находиться функции, доступные лишь после входа. В связке со второй ошибкой она превращается в средство полного захвата маршрутизатора.
Вторая часть цепочки, CVE-2026-86060, представляет собой внедрение аргументов в процесс входа RouterOS. Атакующий передаёт этому процессу управляемую им маску политик. В результате данные от неавторизованного соединения могут быть восприняты как доверенная административная идентичность. Объединённый эксплойт получил название MikroTrick: пароль ему не требуется, а целью служат уязвимые маршрутизаторы, административные интерфейсы которых доступны из интернета.
Механика MikroTrick держится на сбое сразу двух проверок. CVE-2026-67279 пропускает неавторизованного клиента к созданию канала сеанса, после чего CVE-2026-86060 позволяет передать процессу входа поддельную маску политик. Итогом становится полный доступ к административной консоли RouterOS без учётных данных. Получив его, атакующий может распоряжаться маршрутизатором с правами администратора.
Польское агентство кибербезопасности CERT Polska сообщило, что MikroTrick уже применялся против уязвимых маршрутизаторов, выставленных в интернет. Специалисты описали результат так: «Объединение двух уязвимостей привело к полному неавторизованному доступу к административной консоли». Их техническое пояснение точнее показывает порядок атаки: «CVE-2026-67279 позволяла неавторизованному клиенту создать канал сеанса, тогда как CVE-2026-86060 позволяла передать процессу входа управляемую атакующим маску политик».
Компания Bishop Fox независимо исследовала цепочку и воспроизвела полный административный захват на уязвимых сборках RouterOS 7.x. Исследователь безопасности Emilio Gallegos сформулировал причину так: «MikroTrick объединяет два сбоя на разных границах доверия». Затем он разложил атаку по шагам: «Первый позволяет неавторизованному соединению добраться до функций, которые RouterOS должна открывать только после входа. Второй заставляет процесс входа воспринимать данные из этого соединения как доверенную административную идентичность».
Gallegos указал и на архитектурную проблему, которая шире конкретных CVE: «MikroTrick обнажает риск проектирования привилегированного программного обеспечения: функция, предназначенная только для доверенных локальных вызывающих процессов, превращается в удалённую поверхность атаки, когда вышестоящий компонент теряет сведения о состоянии аутентификации». Иными словами, внутренняя функция осталась рассчитанной на честного вызывающего клиента, хотя предыдущий уровень уже перестал надёжно отделять вошедшего пользователя от постороннего.
Федеральные гражданские органы исполнительной власти США, обозначаемые как FCEB, обязаны установить необходимые исправления до 28 сентября 2026 года. Для SharePoint риск связан с удалённым выполнением кода авторизованным атакующим; для RouterOS ситуация жёстче: цепочка CVE-2026-67279 и CVE-2026-86060 даёт удалённому клиенту полный административный доступ без пароля. Наличие всех трёх записей в каталоге KEV означает, что речь идёт уже не о лабораторных сценариях, а об уязвимостях, замеченных в действующих атаках.