CISA upozorava na napade na SharePoint i MikroTik RouterOS

Američka Agencija za sajber bezbednost i infrastrukturnu bezbednost, CISA, dodala je CVE-2026-65660 u Microsoft Office SharePointu i CVE-2026-67279 u MikroTik RouterOS-u u katalog poznatih ranjivosti koje se aktivno iskorišćavaju, KEV. SharePoint propust ima CVSS ocenu 8,8, dok je za RouterOS ranjivost navedena ocena 6,9.
CVE-2026-65660 je ranjivost ubrizgavanja koda u Microsoft Office SharePointu. Ovlašćeni napadač može da je iskoristi za izvršavanje koda preko mreže. Microsoft je prvobitno opisao problem kao ranjivost lažnog predstavljanja, a zatim je savet ažuriran navodom da može dovesti do udaljenog izvršavanja koda.
Potvrđeni napadi na SharePoint
Microsoft je naveo da je do 25. septembra 2026. imao pouzdane dokaze o posmatranim napadima usmerenim na iskorišćavanje CVE-2026-65660. Kompanija nije objavila ko stoji iza aktivnosti, kada su napadi počeli, koliko je organizacija bilo meta niti šta su napadači radili nakon pristupa ranjivom servisu.
Uvrštavanje u KEV katalog znači da je ranjivost potvrđeno prisutna u napadačkim aktivnostima, a ne samo teorijski opisana. Za organizacije koje koriste lokalne SharePoint Server instance prioritet je identifikacija pogođenih sistema i primena Microsoftovih dostupnih bezbednosnih ispravki.
MikroTrick lanac za RouterOS
Druga ranjivost, CVE-2026-67279, odnosi se na neadekvatnu kontrolu ponašajnog toka u MikroTik RouterOS-u. Neautentifikovani klijent može da otvori kanal sesije i pošalje zahtev za izvršavanje. CERT Polska je saopštio da se ovaj propust kombinuje sa CVE-2026-86060, ranjivošću ubrizgavanja argumenata u procesu prijave RouterOS-a.
Lanac je nazvan MikroTrick i, prema CERT Polska, može da dovede do potpunog neautentifikovanog pristupa administrativnoj konzoli. CVE-2026-67279 omogućava kreiranje kanala sesije bez prijave, dok CVE-2026-86060 omogućava prosleđivanje maske politike pod kontrolom napadača procesu prijave.
Bishop Fox je reprodukovao potpuno preuzimanje administrativne kontrole na ranjivim RouterOS 7.x verzijama. Istraživanje ukazuje na problem prelaska granica poverenja: funkcionalnost namenjena prijavljenim korisnicima postaje dostupna udaljenoj vezi kada komponenta prethodno izgubi evidenciju o stanju autentifikacije.
Operativni prioriteti
CISA je CVE-2026-86060 već dodala u KEV katalog 11. septembra 2026, a savezne civilne izvršne agencije u SAD imaju rok do 28. septembra za primenu potrebnih ispravki. Rok se odnosi na te agencije, ali potvrđena eksploatacija je važan signal i za druge operatere.
Praktičan poslovni zaključak je da bezbednosni timovi treba da popišu SharePoint Server sisteme i internetom izložene MikroTik rutere, provere verzije RouterOS-a, primene dostupne zakrpe i ograniče pristup administrativnim interfejsima na neophodne mreže i korisnike.

