Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило в каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities, KEV) две новые записи. Одна касается внедрения кода в Microsoft SharePoint, вторая - обхода аутентификации по SSH в MikroTik RouterOS. Обе проблемы злоумышленники уже используют в реальных атаках. Подтверждённая эксплуатация и служит основанием для включения в KEV. Для администраторов это означает, что плановое обновление превращается в срочное, а проверка журналов - из рутины в необходимость.
Детали уязвимостей
Ошибка CVE-2026-65660 связана с тем, как SharePoint формирует исполняемый код. Из-за слабого контроля над этим процессом на сервере удаётся выполнить посторонний код. Оценка по CVSS (система оценки уязвимостей) 3.1 - 8.8, это высокий уровень. Атака идёт по сети, а не с локальной консоли, и не требует действий пользователя. Злоумышленнику нужна учётная запись, но подойдёт и рядовой аккаунт с минимальными правами. Достаточно, чтобы сотрудник оставил свой логин на фишинговом сайте или чтобы в системе нашлась учётная запись службы со слабым паролем.
Под удар попадают организации, которые держат SharePoint на собственных серверах: редакции Enterprise Server 2016, Server 2019 и Subscription Edition. Исправления закрывают проблему во всех трёх. Такие установки типичны для госсектора, промышленности и крупных компаний. SharePoint хранит договоры, проектную документацию и внутренние регламенты, а часто связан с почтой и системами документооборота. Выполнение кода на сервере открывает доступ к этим данным. Заодно у атакующего появляется возможность закрепиться в системе и двигаться дальше по сети.
Вторая уязвимость, CVE-2026-67279, устроена иначе. В RouterOS механизм повторного согласования ключей SSH работает с ошибкой. Клиент может запросить обмен ключами заново, и сервер переходит к протоколу соединения, хотя проверку подлинности пользователя никто не проходил. Аутентификация пропускается целиком. После этого клиент открывает канал сессии и отправляет запрос на выполнение команды. Сервер её выполняет. Оценка по CVSS 4.0 - 6.9, средний уровень, но отсутствие требований к учётной записи меняет картину: подбирать пароли не нужно вовсе.
Сторонний клиент без учётной записи получает возможность создавать, перезаписывать и восстанавливать файлы в служебном пространстве имён RouterOS. Среди них вспомогательные файлы с конфигурацией и диагностическими данными. Ни аутентификации, ни участия пользователя для этого не требуется. Риск выше для устройств, чей SSH (протокол защищённого удалённого доступа) открыт в интернет. Роутеры и коммутаторы MikroTik распространены у небольших провайдеров, в офисах и домашних сетях, а обновляют их реже, чем серверы. Производитель закрыл уязвимость в версиях 6.49.21 и 7.23.4 ветки Long-term (с длительной поддержкой) и в 7.24.2 ветки Stable.
Каталог KEV агентство ведёт с 2021 года. В него попадают только те уязвимости, для которых есть свидетельства активной эксплуатации. Для федеральных агентств США список имеет практические последствия: директиву BOD 22-01 они обязаны исполнять и устранять такие проблемы в сжатые сроки. Частным организациям каталог служит ориентиром приоритета. Эксплойт (вредоносный код, использующий уязвимость) для попавших в список проблем уже существует и применяется. Источники данных у двух записей разные: проблему в SharePoint описал Microsoft, сведения по RouterOS пришли от CERT.PL.
Сетевые устройства привлекают атакующих по нескольким причинам. Через них удобно перехватывать трафик, менять маршрутизацию и удерживаться в инфраструктуре незаметно. К тому же такие устройства редко попадают в поле зрения службы ИБ, а их прошивки обновляют раз в годы. Серверы SharePoint интересны иначе: там лежат документы и учётные данные, а права на выполнение кода упрощают движение вглубь сети. Поскольку обе уязвимости производители уже закрыли, задача администратора - успеть обновиться раньше, чем систему найдут сканеры, которые ищут уязвимые версии по всему интернету.
Записи в каталоге CVE появились в разное время. Проблему в SharePoint опубликовали 11 августа 2026 года и обновили 25 сентября, данные по RouterOS - 5 сентября. Администраторам SharePoint стоит установить актуальные сборки, владельцам RouterOS - обновить прошивку до названных версий. Там, где обновление откладывают, SSH-доступ лучше убрать из публичного интернета и ограничить списком разрешённых адресов. Журналы подключений покажут, были ли попытки эксплуатации. На устройствах MikroTik дополнительно проверяют служебные файлы на следы изменений, а на серверах SharePoint ищут незнакомые файлы и подозрительные записи в журналах.
Две записи в одном обновлении каталога показывают, где сейчас сосредоточены атаки. Локальные платформы для совместной работы и сетевое оборудование остаются удобной целью. Первые хранят ценные данные и связаны с остальной инфраструктурой, вторые работают на границе сети и подолгу не получают обновлений. Сканирование таких сервисов идёт постоянно, поэтому окно между выходом исправления и попыткой взлома измеряется днями. Совпадение по времени здесь скорее случайность: уязвимости в Microsoft SharePoint и MikroTik RouterOS между собой не связаны. Объединяет их только одно - обе уже используются в атаках и обе закрываются установкой обновлений.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-67279
- https://www.cve.org/CVERecord?id=CVE-2026-65660
- https://www.cisa.gov/news-events/alerts/2026/09/25/cisa-adds-two-known-exploited-vulnerabilities-catalog