The Hacker News SharePoint RCE and MikroTik RouterOS Flaws Actively Exploited in the Wild

بهره‌برداری فعال از RCE در SharePoint و زنجیره MikroTrick در RouterOS

آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) روز جمعه دو نقص امنیتی مؤثر بر Microsoft SharePoint و Mikrotik RouterOS را با استناد به شواهد بهره‌برداری فعال به فهرست Known Exploited Vulnerabilities (KEV) خود افزود.

نقص‌های مورد بحث به شرح زیر هستند:

  • ⁦CVE-2026-65660⁩ (امتیاز CVSS: 8.8) – یک آسیب‌پذیری تزریق کد در Microsoft Office SharePoint که به یک مهاجم مجاز امکان می‌دهد از طریق شبکه کد اجرا کند.
  • ⁦CVE-2026-67279⁩ (امتیاز CVSS: 6.9) – یک آسیب‌پذیری اجرای نادرست گردش‌کار رفتاری در Mikrotik RouterOS که می‌تواند به یک کلاینت بدون احراز هویت اجازه دهد یک session channel باز کند و یک درخواست exec ارسال کند.

طبق آنچه اوایل این هفته گزارش شد، ⁦CVE-2026-65660⁩ در ابتدا از سوی مایکروسافت به‌عنوان یک آسیب‌پذیری جعل (Spoofing) مؤثر بر SharePoint Server توصیف شده بود. این شرکت فناوری از آن زمان توصیه‌نامه امنیتی خود را به‌روزرسانی کرده و اعلام کرده است که از این آسیب‌پذیری می‌توان برای دستیابی به اجرای کد از راه دور (RCE) سوءاستفاده کرد.

Microsoft اعلام نکرده است چه کسانی پشت تلاش‌ها برای بهره‌برداری بوده‌اند، از چه زمانی آغاز شده‌اند، چند سازمان هدف قرار گرفته‌اند، چه تعداد از آن‌ها موفق بوده‌اند، و مهاجمان پس از ورود به سرویس آسیب‌پذیر چه کرده‌اند.

دومین آسیب‌پذیری که به فهرست KEV افزوده شده است ⁦CVE-2026-67279⁩ است که همراه با ⁦CVE-2026-86060⁩ ــ یک نقص تزریق آرگومان در فرایند login در RouterOS ــ به‌عنوان بخشی از یک اکسپلویت با کدنیم MikroTrick زنجیره شده است.

به‌گفته CERT Polska، از این زنجیره اکسپلویت برای در اختیار گرفتن کنترل کامل مدیریتی روترهای آسیب‌پذیرِ در معرض اینترنت، بدون نیاز به گذرواژه استفاده شده است.

«ترکیب این دو آسیب‌پذیری به دسترسی کامل و بدون احراز هویت به کنسول مدیریتی انجامید»، آژانس امنیت سایبری لهستان گفت. «⁦CVE-2026-67279⁩ به یک کلاینت بدون احراز هویت اجازه می‌داد یک session channel ایجاد کند، در حالی که ⁦CVE-2026-86060⁩ امکان می‌داد به فرایند login یک policy mask تحت کنترل مهاجم ارائه شود.»

در یک تحلیل جداگانه، شرکت Bishop Fox اعلام کرد که توانسته است در اختیار گرفتن کامل سطح مدیریتی را بر روی بیلدهای آسیب‌پذیر RouterOS 7.x بازتولید کند.

“MikroTrick دو نقص را در مرزهای اعتماد متفاوت با هم ترکیب می‌کند”، پژوهشگر امنیتی Emilio Gallegos گفت. “اولی اجازه می‌دهد یک اتصالِ بدون احراز هویت به قابلیتی دست یابد که RouterOS باید فقط پس از ورود در دسترس قرار دهد. دومی موجب می‌شود فرایند ورود، داده‌های آن اتصال را به‌عنوان یک هویت مدیریتیِ مورداعتماد تلقی کند.”

“MikroTrick یک ریسک طراحی را در نرم‌افزارهای دارای امتیاز آشکار می‌کند: قابلیتی که تنها برای فراخوان‌های محلیِ مورداعتماد در نظر گرفته شده است، هنگامی که یک مؤلفهٔ بالادستی وضعیت احراز هویت را از دست می‌دهد، به یک سطح حملهٔ از راه دور تبدیل می‌شود.”

شایان ذکر است که CISA افزود ⁦CVE-2026-86060⁩ را در تاریخ 11 سپتامبر 2026 به فهرست KEV خود. نهادهای شاخه اجرایی غیرنظامی فدرال (FCEB) تا 28 سپتامبر 2026 فرصت دارند اصلاحات لازم را اعمال کنند.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.