آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) روز جمعه دو نقص امنیتی مؤثر بر Microsoft SharePoint و Mikrotik RouterOS را با استناد به شواهد بهرهبرداری فعال به فهرست Known Exploited Vulnerabilities (KEV) خود افزود.
نقصهای مورد بحث به شرح زیر هستند:
- CVE-2026-65660 (امتیاز CVSS: 8.8) – یک آسیبپذیری تزریق کد در Microsoft Office SharePoint که به یک مهاجم مجاز امکان میدهد از طریق شبکه کد اجرا کند.
- CVE-2026-67279 (امتیاز CVSS: 6.9) – یک آسیبپذیری اجرای نادرست گردشکار رفتاری در Mikrotik RouterOS که میتواند به یک کلاینت بدون احراز هویت اجازه دهد یک session channel باز کند و یک درخواست exec ارسال کند.
طبق آنچه اوایل این هفته گزارش شد، CVE-2026-65660 در ابتدا از سوی مایکروسافت بهعنوان یک آسیبپذیری جعل (Spoofing) مؤثر بر SharePoint Server توصیف شده بود. این شرکت فناوری از آن زمان توصیهنامه امنیتی خود را بهروزرسانی کرده و اعلام کرده است که از این آسیبپذیری میتوان برای دستیابی به اجرای کد از راه دور (RCE) سوءاستفاده کرد.
Microsoft اعلام نکرده است چه کسانی پشت تلاشها برای بهرهبرداری بودهاند، از چه زمانی آغاز شدهاند، چند سازمان هدف قرار گرفتهاند، چه تعداد از آنها موفق بودهاند، و مهاجمان پس از ورود به سرویس آسیبپذیر چه کردهاند.
دومین آسیبپذیری که به فهرست KEV افزوده شده است CVE-2026-67279 است که همراه با CVE-2026-86060 ــ یک نقص تزریق آرگومان در فرایند login در RouterOS ــ بهعنوان بخشی از یک اکسپلویت با کدنیم MikroTrick زنجیره شده است.
بهگفته CERT Polska، از این زنجیره اکسپلویت برای در اختیار گرفتن کنترل کامل مدیریتی روترهای آسیبپذیرِ در معرض اینترنت، بدون نیاز به گذرواژه استفاده شده است.
«ترکیب این دو آسیبپذیری به دسترسی کامل و بدون احراز هویت به کنسول مدیریتی انجامید»، آژانس امنیت سایبری لهستان گفت. «CVE-2026-67279 به یک کلاینت بدون احراز هویت اجازه میداد یک session channel ایجاد کند، در حالی که CVE-2026-86060 امکان میداد به فرایند login یک policy mask تحت کنترل مهاجم ارائه شود.»
در یک تحلیل جداگانه، شرکت Bishop Fox اعلام کرد که توانسته است در اختیار گرفتن کامل سطح مدیریتی را بر روی بیلدهای آسیبپذیر RouterOS 7.x بازتولید کند.
“MikroTrick دو نقص را در مرزهای اعتماد متفاوت با هم ترکیب میکند”، پژوهشگر امنیتی Emilio Gallegos گفت. “اولی اجازه میدهد یک اتصالِ بدون احراز هویت به قابلیتی دست یابد که RouterOS باید فقط پس از ورود در دسترس قرار دهد. دومی موجب میشود فرایند ورود، دادههای آن اتصال را بهعنوان یک هویت مدیریتیِ مورداعتماد تلقی کند.”
“MikroTrick یک ریسک طراحی را در نرمافزارهای دارای امتیاز آشکار میکند: قابلیتی که تنها برای فراخوانهای محلیِ مورداعتماد در نظر گرفته شده است، هنگامی که یک مؤلفهٔ بالادستی وضعیت احراز هویت را از دست میدهد، به یک سطح حملهٔ از راه دور تبدیل میشود.”
شایان ذکر است که CISA افزود CVE-2026-86060 را در تاریخ 11 سپتامبر 2026 به فهرست KEV خود. نهادهای شاخه اجرایی غیرنظامی فدرال (FCEB) تا 28 سپتامبر 2026 فرصت دارند اصلاحات لازم را اعمال کنند.









