CISA confirma exploração ativa de falhas no SharePoint e no MikroTik RouterOS

CISA confirma exploração ativa de falhas no SharePoint e no MikroTik RouterOS

CVE-2026-65660 permite execução remota de código no SharePoint por atacante autenticado, enquanto o encadeamento MikroTrick dá acesso administrativo total a roteadores RouterOS expostos sem senha

ComponenteMicrosoft Office SharePoint Server e MikroTik RouterOS 7.x
VetorCVE-2026-65660: injeção de código por atacante autenticado via rede; MikroTrick encadeia CVE-2026-67279 e CVE-2026-86060 para acesso administrativo não autenticado em roteadores expostos
ImpactoExecução remota de código no SharePoint e tomada administrativa completa de roteadores RouterOS sem necessidade de senha; ambas catalogadas com evidência de exploração ativa
PrioridadeAplicar imediatamente as correções do SharePoint e do RouterOS, priorizar instâncias expostas à internet e verificar indicadores de exploração nos logs
VersõesRouterOS 7.x confirmado vulnerável à tomada administrativa completa em reprodução de pesquisa
MitigaçãoAtualizar SharePoint Server e RouterOS às versões corrigidas; remover interfaces administrativas da exposição pública; revisar sessões administrativas suspeitas
Resumo técnico

A agência de segurança cibernética dos Estados Unidos adicionou duas vulnerabilidades ao catálogo de vulnerabilidades conhecidas como exploradas (KEV), com base em evidências de exploração ativa. O primeiro caso é o CVE-2026-65660 (CVSS 8,8), uma falha de injeção de código no Microsoft Office SharePoint que permite a um atacante autenticado executar código arbitrário pela rede. O segundo é o CVE-2026-67279 (CVSS 6,9), uma falha de imposição inadequada de fluxo comportamental no MikroTik RouterOS que possibilita a um cliente não autenticado abrir um canal de sessão e enviar uma requisição de execução.

A Microsoft havia descrito originalmente o CVE-2026-65660 como uma vulnerabilidade de spoofing no SharePoint Server, mas atualizou o comunicado para indicar que a falha pode ser abusada para obter execução remota de código. Em 25 de setembro de 2026, a empresa declarou possuir evidência confiável de ataques observados envolvendo a exploração da falha, sem revelar os responsáveis, o início da atividade, o número de organizações afetadas ou as ações realizadas pelos atacantes após o comprometimento inicial.

  • CVE-2026-65660: injeção de código no SharePoint, CVSS 8,8, explorada ativamente
  • CVE-2026-67279: falha de fluxo comportamental no RouterOS, CVSS 6,9, encadeada no MikroTrick
  • CVE-2026-86060: injeção de argumento no login do RouterOS, incluída no KEV em 11 de setembro de 2026
Fluxo técnico

No caso do SharePoint, o atacante precisa primeiro possuir credenciais válidas ou uma sessão autorizada contra o servidor vulnerável. A partir dessa posição autenticada, a falha de injeção de código permite enviar conteúdo que resulta em execução de código do lado do servidor pela rede, escalando o acesso limitado de aplicativo para controle do processo que hospeda o serviço. Como o impacto confirmado pela Microsoft se limita à execução remota de código sobre o serviço vulnerável, a extensão do comprometimento depende das permissões da conta usada e do isolamento do servidor na arquitetura.

Já o MikroTrick combina duas falhas em fronteiras de confiança distintas do RouterOS: o CVE-2026-67279 permite que um cliente não autenticado crie um canal de sessão e alcance funcionalidade que só deveria estar disponível após login, enquanto o CVE-2026-86060, uma injeção de argumento no processo de login, faz com que dados dessa conexão sejam tratados como uma identidade administrativa confiável, mediante uma máscara de política controlada pelo atacante. A análise técnica que reproduziu o cenário em compilações RouterOS 7.x descreve o risco de desenho subjacente: um recurso destinado apenas a chamadores locais confiáveis torna-se superfície de ataque remota quando o componente anterior perde o rastreamento do estado de autenticação.

  • SharePoint: pré-condição de autenticação seguida de injeção de código e execução remota
  • RouterOS: canal de sessão não autenticado mais injeção de argumento no login resultam em acesso administrativo sem senha
Superfície afetada

A superfície do CVE-2026-65660 cobre instalações do SharePoint Server acessíveis pela rede a usuários autenticados, incluindo portais internos, farms corporativos e ambientes híbridos onde contas comprometidas podem alcançar o serviço. Ambientes com exposição direta à internet aumentam a janela de oportunidade, pois qualquer credencial vazada ou obtida por phishing se torna suficiente para acionar a falha.

No RouterOS, o encadeamento MikroTrick afeta roteadores MikroTik com compilações da linha 7.x expostos à internet, com confirmação de tomada administrativa completa sem necessidade de senha. A certificação polonesa que detalhou o caso classificou o resultado como acesso total ao console administrativo, o que coloca em risco o tráfego roteado, as configurações de firewall e o uso do equipamento como ponto de pivô na rede interna.

  • SharePoint Server acessível pela rede a contas autenticadas
  • Roteadores MikroTik RouterOS 7.x com interfaces administrativas expostas à internet
  • Órgãos federais americanos do ramo execututivo civil têm prazo até 28 de setembro de 2026 para corrigir o CVE-2026-86060
Hunting e telemetria

Para o SharePoint, a investigação deve focar em eventos de execução de código do lado do servidor associados a requisições autenticadas incomuns, como processos filhos do pool de aplicativos gerados a partir de identidades de serviço, uploads ou manipulações de conteúdo que precederam a execução, e logins de contas com privilégios baixos seguidos de atividade anômala no servidor. Como a Microsoft não detalhou os ataques observados, trate qualquer execução inesperada de código no contexto do SharePoint como incidente presumido até validação.

Para o RouterOS, procure evidências de canais de sessão estabelecidos sem autenticação prévia, alterações de máscara de política no fluxo de login e logins administrativos bem-sucedidos sem credencial correspondente em registros anteriores. Compare a configuração atual do roteador com uma baseline conhecida para identificar contas novas, regras de firewall modificadas, habilitação remota de serviços e túneis ou redirecionamentos inseridos após o comprometimento potencial.

  • Processos filhos anômalos no pool de aplicativos do SharePoint vinculados a requisições autenticadas
  • Sessões administrativas no RouterOS sem correspondência com credenciais legítimas
  • Mudanças de configuração e de firewall fora de janelas de mudança aprovadas
Mitigação

A resposta imediata é aplicar as correções publicadas para o SharePoint Server e para o RouterOS, priorizando instâncias expostas à internet e servidores acessíveis a grandes populações de usuários autenticados. Como o CVE-2026-65660 exige autenticação prévia, reduza também o alcance de quem pode fazer login no ambiente SharePoint, imponha autenticação multifator e monitore contas de serviço com privilégios elevados, fechando o caminho mais comum de obtenção da credencial inicial.

No RouterOS, além da atualização, restrinja o acesso administrativo a interfaces de gerenciamento via VPN ou listas de controle de origem, desabilite serviços não utilizados expostos publicamente e realize revisão completa da configuração em equipamentos que permaneceram expostos durante a janela de vulnerabilidade. Reinicie o equipamento após corrigir, verifique contas e certificados criados sem aprovação e rotacione credenciais administrativas armazenadas no roteador, tratando qualquer sessão não explicada como indício de comprometimento confirmado.

Acompanhe as atualizações do catálogo KEV como fonte de priorização: a inclusão com evidência de exploração ativa muda o tratamento de ambos os casos de correção planejada para remediação urgente, com verificação de integridade nos ambientes já expostos.

  • Aplicar as correções do SharePoint e do RouterOS imediatamente
  • Limitar autenticação e exposição administrativa dos serviços afetados
  • Auditar configuração, contas e regras de firewall em roteadores potencialmente comprometidos
  • Rotacionar credenciais administrativas e validar integridade das instâncias expostas

Postar um comentário

0 Comentários