CISA aggiunge le vulnerabilità di SharePoint e MikroTik al catalogo KEV
Immagine generata con IA

CISA aggiunge le vulnerabilità di SharePoint e MikroTik al catalogo KEV

CISA aggiunge CVE-2026-65660 in Microsoft SharePoint e CVE-2026-67279 in MikroTik RouterOS al catalogo delle vulnerabilità note sfruttate a causa di attacchi attivi.

L'Agenzia per la sicurezza informatica e delle infrastrutture degli Stati Uniti (CISA) ha ufficialmente aggiunto due gravi vulnerabilità di sicurezza che interessano Microsoft SharePoint e MikroTik RouterOS al suo catalogo delle vulnerabilità note sfruttate (KEV). Questa designazione conferma che entrambe le vulnerabilità sono attivamente sfruttate da attori malintenzionati in contesti reali. La mossa segnala l'urgenza per gli amministratori di queste piattaforme di applicare immediatamente le patch, poiché la difesa passiva non è più sufficiente contro le attuali campagne di attacco.

La prima vulnerabilità, identificata come CVE-2026-65660, interessa Microsoft Office SharePoint Server. Inizialmente descritta da Microsoft come un problema di spoofing, l'avviso è stato successivamente aggiornato per chiarire che la vulnerabilità consente l'esecuzione di codice remoto (RCE). Ciò significa che un utente malintenzionato in grado di autenticarsi al sistema potrebbe potenzialmente eseguire codice arbitrario sulla rete. Il punteggio del Common Vulnerability Scoring System (CVSS) per questa vulnerabilità è 8,8, indicando un livello di gravità elevato. Microsoft ha dichiarato che al 25 settembre 2026 disponeva di prove attendibili di attacchi osservati che prendevano di mira questa specifica vulnerabilità. Tuttavia, l'azienda non ha divulgato dettagli sull'identità degli aggressori, sulla tempistica della compromissione iniziale o sul numero totale di organizzazioni colpite.

La seconda voce nel catalogo KEV riguarda MikroTik RouterOS, in particolare CVE-2026-67279. Questa vulnerabilità comporta un'applicazione impropria dei flussi di lavoro comportamentali, che potrebbe consentire a un client non autenticato di aprire un canale di sessione e inviare richieste di esecuzione. CERT Polska ha riferito che questa vulnerabilità viene spesso concatenata con un'altra vulnerabilità di injection di argomenti, CVE-2026-86060, in un exploit denominato MikroTrick. Combinando questi due problemi, gli aggressori possono ottenere il controllo amministrativo completo dei router esposti a Internet senza bisogno di una password. CVE-2026-86060 era stata precedentemente aggiunta al catalogo KEV l'11 settembre 2026, concedendo alle agenzie del ramo esecutivo civile federale (FCEB) tempo fino al 28 settembre 2026 per implementare le correzioni.

I ricercatori di sicurezza di Bishop Fox hanno riprodotto in modo indipendente l'acquisizione amministrativa completa su build vulnerabili di RouterOS 7.x. Emilio Gallegos, ricercatore di Bishop Fox, ha spiegato che MikroTrick sfrutta i fallimenti in diversi confini di fiducia. Il primo fallimento consente a una connessione non autenticata di raggiungere funzionalità che dovrebbero essere accessibili solo dopo l'accesso. Il secondo fa sì che il processo di accesso tratti i dati da quella connessione come un'identità amministrativa attendibile. Questo rischio di progettazione evidenzia come le funzionalità destinate ai chiamanti locali possano diventare superfici di attacco remote quando i componenti a monte perdono traccia dello stato di autenticazione.

Per i proprietari di siti web e i team IT che si affidano a Microsoft SharePoint per la gestione documentale o la collaborazione, la presenza di CVE-2026-65660 in contesti reali sottolinea l'importanza di mantenere aggiornato il software del server. Allo stesso modo, le aziende che utilizzano apparecchiature MikroTik per l'infrastruttura di rete devono affrontare CVE-2026-67279 e CVE-2026-86060 per prevenire l'accesso non autorizzato al router. L'applicazione proattiva delle patch rimane la strategia di mitigazione più efficace contro queste tecniche di sfruttamento note. AEU-I fornisce infrastrutture IT e servizi di consulenza orientati alla sicurezza per aiutare le organizzazioni a identificare e correggere tali vulnerabilità nei loro sistemi.

Come Proteggerti

  1. Aggiorna il software Microsoft SharePoint Server all'ultima versione fornita da Microsoft per correggere la vulnerabilità di code injection.
  2. Applica gli ultimi aggiornamenti firmware ai tuoi dispositivi MikroTik RouterOS per correggere le vulnerabilità di bypass dell'autenticazione.
  3. Verifica che i tuoi router di rete non siano esposti direttamente a Internet senza un'adeguata protezione firewall.
  4. Controlla i registri di sistema per eventuali tentativi di accesso amministrativo insoliti o modifiche impreviste della configurazione.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • Remote Code Execution (RCE) Un tipo di vulnerabilità di sicurezza che consente a un utente malintenzionato di eseguire comandi software dannosi su un computer di destinazione da una posizione remota.
  • Known Exploited Vulnerabilities (KEV) Un catalogo gestito da CISA che elenca le vulnerabilità software attualmente sfruttate attivamente dagli hacker in scenari reali.
  • CVSS Score Un punteggio numerico che rappresenta la gravità di una vulnerabilità di sicurezza, con numeri più alti che indicano rischi più seri.
  • Unauthenticated Si riferisce a un'azione o a un accesso che non richiede l'accesso dell'utente con credenziali valide come nome utente e password.
  • RouterOS Il sistema operativo utilizzato dai router MikroTik per gestire il traffico di rete e le funzioni di routing.

Servizi AEU correlati