Microsoft hat seine Einschätzung zu CVE-2026-65660 nachträglich verschärft. Wie The Hacker News in dieser Woche berichtete, war die Lücke im SharePoint Server zunächst als Spoofing-Schwachstelle beschrieben worden. Inzwischen weist der Hersteller darauf hin, dass sie sich zur Ausführung von Schadcode aus der Ferne missbrauchen lässt. „Mit Stand vom 25.09.2026 verfügte Microsoft über verlässliche Hinweise auf beobachtete Angriffe, die diese Schwachstelle ausnutzen“, heißt es im aktualisierten Hinweis.

Weitere Details bleibt Microsoft schuldig: Weder ist bekannt, wer hinter den Angriffen steckt, noch wann sie begannen, wie viele Organisationen ins Visier gerieten, in wie vielen Fällen die Angreifer erfolgreich waren und was sie nach dem Eindringen in den verwundbaren Dienst taten.

Der zweite Neuzugang im KEV-Katalog betrifft MikroTik-Router. CVE-2026-67279 wird mit CVE-2026-86060 kombiniert, einer Argument-Injection-Schwachstelle im Anmeldevorgang von RouterOS. Die Angriffskette trägt den Namen MikroTrick und erlaubt laut CERT Polska die vollständige administrative Kontrolle über aus dem Internet erreichbare, verwundbare Router – ganz ohne Passwort.

Anzeige

„Die Kombination beider Schwachstellen führte zu vollständigem, nicht authentifiziertem Zugriff auf die Administrationskonsole“, erklärte die polnische Cybersicherheitsbehörde. CVE-2026-67279 ermögliche einem nicht authentifizierten Client, einen Sitzungskanal aufzubauen; CVE-2026-86060 erlaube es anschließend, dem Anmeldevorgang eine vom Angreifer kontrollierte Policy-Maske zu übergeben.

In einer eigenen Analyse berichtet Bishop Fox, die vollständige administrative Übernahme auf verwundbaren RouterOS-Builds der Reihe 7.x reproduziert zu haben. Sicherheitsforscher Emilio Gallegos ordnet die Angriffskette als Zusammenspiel zweier Fehler an unterschiedlichen Vertrauensgrenzen ein: „Der erste erlaubt es einer nicht authentifizierten Verbindung, Funktionen zu erreichen, die RouterOS erst nach der Anmeldung bereitstellen sollte. Der zweite führt dazu, dass der Anmeldevorgang Daten aus dieser Verbindung als vertrauenswürdige administrative Identität behandelt.“

Gallegos sieht darin ein grundsätzliches Entwurfsproblem privilegierter Software: „MikroTrick legt ein Designrisiko offen: Eine Funktion, die nur für vertrauenswürdige lokale Aufrufer gedacht ist, wird zur entfernten Angriffsfläche, sobald eine vorgelagerte Komponente den Authentifizierungsstatus aus dem Blick verliert.“

CVE-2026-86060 hatte CISA bereits am 11. September 2026 in den KEV-Katalog aufgenommen. Die US-Bundesbehörden der zivilen Exekutive (FCEB) haben bis zum 28. September 2026 Zeit, die erforderlichen Korrekturen einzuspielen.