CISA nimmt SharePoint- und MikroTik-Schwachstellen in den KEV-Katalog auf
KI-generiertes Bild

CISA nimmt SharePoint- und MikroTik-Schwachstellen in den KEV-Katalog auf

CISA fügt CVE-2026-65660 in Microsoft SharePoint und CVE-2026-67279 in MikroTik RouterOS aufgrund aktiver Angriffe ihrem Katalog der bekannten ausgenutzten Schwachstellen hinzu.

Die Cybersecurity and Infrastructure Security Agency (CISA) der USA hat offiziell zwei kritische Sicherheitslücken, die Microsoft SharePoint und MikroTik RouterOS betreffen, in ihren Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen. Diese Einstufung bestätigt, dass beide Schwachstellen aktiv von Bedrohungsakteuren in freier Wildbahn ausgenutzt werden. Dieser Schritt signalisiert die dringende Notwendigkeit für Administratoren dieser Plattformen, umgehend Patches einzuspielen, da passive Verteidigung gegen aktuelle Angriffskampagnen nicht mehr ausreicht.

Die erste Schwachstelle, identifiziert als CVE-2026-65660, betrifft Microsoft Office SharePoint Server. Ursprünglich von Microsoft als Spoofing-Problem beschrieben, wurde der Hinweis später dahingehend aktualisiert, dass die Schwachstelle eine Remote-Codeausführung (Remote Code Execution, RCE) ermöglicht. Dies bedeutet, dass ein Angreifer, der sich am System authentifizieren kann, potenziell beliebigen Code über das Netzwerk ausführen könnte. Der CVSS-Wert (Common Vulnerability Scoring System) für diese Schwachstelle beträgt 8,8, was auf einen hohen Schweregrad hinweist. Microsoft gab an, dass das Unternehmen zum 25. September 2026 über zuverlässige Hinweise auf beobachtete Angriffe verfügte, die auf diese spezifische Schwachstelle abzielen. Allerdings hat das Unternehmen keine Details zur Identität der Angreifer, zum Zeitplan des ersten Eindringens oder zur Gesamtzahl der betroffenen Organisationen bekannt gegeben.

Der zweite Eintrag im KEV-Katalog betrifft MikroTik RouterOS und bezieht sich speziell auf CVE-2026-67279. Diese Schwachstelle beinhaltet eine unzureichende Durchsetzung von Verhaltensabläufen, die es einem nicht authentifizierten Client ermöglichen könnte, einen Sitzungskanal zu öffnen und Ausführungsanforderungen zu senden. CERT Polska berichtete, dass diese Schwachstelle häufig mit einer weiteren Argument-Injection-Schwachstelle, CVE-2026-86060, in einem Exploit namens MikroTrick verkettet wird. Durch die Kombination dieser beiden Probleme können Angreifer ohne Passwort die vollständige administrative Kontrolle über internet-zugängliche Router erlangen. CVE-2026-86060 wurde zuvor am 11. September 2026 in den KEV-Katalog aufgenommen, was Behörden der Federal Civilian Executive Branch (FCEB) bis zum 28. September 2026 Zeit gab, um Korrekturen zu implementieren.

Sicherheitsforscher von Bishop Fox haben die vollständige administrative Übernahme auf verwundbaren RouterOS 7.x-Builds unabhängig reproduziert. Emilio Gallegos, ein Forscher bei Bishop Fox, erklärte, dass MikroTrick Fehler an verschiedenen Vertrauensgrenzen ausnutzt. Der erste Fehler ermöglicht eine nicht authentifizierte Verbindung, um auf Funktionen zuzugreifen, die nur nach dem Login verfügbar sein sollten. Der zweite bewirkt, dass der Anmeldeprozess Daten aus dieser Verbindung als vertrauenswürdige administrative Identität behandelt. Dieses Designrisiko verdeutlicht, wie Funktionen, die für lokale Aufrufer gedacht sind, zu Remote-Angriffsflächen werden können, wenn vorgelagerte Komponenten den Authentifizierungsstatus verlieren.

Für Website-Betreiber und IT-Teams, die sich bei Dokumentenmanagement oder Zusammenarbeit auf Microsoft SharePoint verlassen, unterstreicht das Vorhandensein von CVE-2026-65660 in freier Wildbahn die Bedeutung, die Serversoftware aktuell zu halten. Ebenso müssen Unternehmen, die MikroTik-Geräte für ihre Netzwerkinfrastruktur einsetzen, CVE-2026-67279 und CVE-2026-86060 beheben, um unbefugten Routerzugriff zu verhindern. Proaktives Patchen bleibt die effektivste Abwehrstrategie gegen diese bekannten Ausnutzungstechniken. AEU-I bietet sicherheitsorientierte IT-Infrastruktur- und Beratungsdienste an, um Organisationen dabei zu helfen, solche Schwachstellen in ihren Systemen zu identifizieren und zu beheben.

So schützen Sie sich

  1. Aktualisieren Sie Ihre Microsoft SharePoint Server-Software auf die neueste von Microsoft bereitgestellte Version, um die Code-Injection-Schwachstelle zu beheben.
  2. Spielen Sie die neuesten Firmware-Updates für Ihre MikroTik RouterOS-Geräte ein, um die Schwachstellen zur Umgehung der Authentifizierung zu patchen.
  3. Stellen Sie sicher, dass Ihre Netzwerk-Router nicht ohne angemessenen Firewall-Schutz direkt mit dem Internet verbunden sind.
  4. Überprüfen Sie Ihre Systemprotokolle auf ungewöhnliche administrative Anmeldeversuche oder unerwartete Konfigurationsänderungen.

Schwachstellen & Lösungen

Begriffe Erklärt

  • Remote Code Execution (RCE) Eine Art von Sicherheitslücke, die es einem Angreifer ermöglicht, aus der Ferne schädliche Softwarebefehle auf einem Zielcomputer auszuführen.
  • Known Exploited Vulnerabilities (KEV) Ein von CISA geführter Katalog, der Software-Schwachstellen auflistet, die derzeit in realen Szenarien aktiv von Hackern angegriffen werden.
  • CVSS Score Eine numerische Bewertung, die den Schweregrad einer Sicherheitslücke darstellt, wobei höhere Zahlen auf größere Risiken hinweisen.
  • Unauthenticated Bezieht sich auf eine Aktion oder einen Zugriff, für die kein Benutzer-Login mit gültigen Anmeldedaten wie Benutzername und Passwort erforderlich ist.
  • RouterOS Das Betriebssystem, das von MikroTik-Routern zur Verwaltung von Netzwerkverkehr und Routing-Funktionen verwendet wird.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver