SharePoint- und MikroTik-Lücken auf CISA-Liste ausgenutzter Fehler
Die CISA nahm eine Lücke in Microsoft SharePoint Server und eine Angriffskette in MikroTik RouterOS in ihre Liste aktiv ausgenutzter Schwachstellen auf, mit einer Frist zum 28. September für US-Bundesbehörden.
3 Min. Lesezeit

Die Zahlen
- CVSS score for the SharePoint flaw
- 8.8 / 10
- CVSS score for the first MikroTik flaw in the chain
- 6.9 / 10
- date active MikroTik exploitation was first confirmed
- Sept. 2
Zwei weitere aktiv ausgenutzte Lücken landeten diese Woche auf einer Beobachtungsliste der US-Regierung. Es handelt sich um den Katalog aktiv ausgenutzter Schwachstellen der Cybersicherheitsbehörde CISA. Die neuen Einträge sind eine Lücke in Microsoft SharePoint Server und eine verkettete Schwachstelle in MikroTiks Netzwerkbetriebssystem RouterOS. Für Bundesbehörden galt für beide eine Frist zum 28. September 2026.
Die SharePoint-Lücke
Security Affairs berichtet, dass CVE-2026-65660 SharePoint Server 2016, 2019 und die Subscription Edition betrifft. Sie erreicht 8,8 von 10 Punkten auf der CVSS-Schweregradskala, dem Standardmaß, mit dem Sicherheitsteams die Gefährlichkeit eines Fehlers einschätzen. Die Lücke erlaubt es einem Angreifer mit einem bereits vorhandenen, gering privilegierten Konto, eigenen Code auf dem Server auszuführen. Das geht deutlich weiter als das, was ein solches Konto normalerweise darf.
Microsoft beschrieb den Fehler zunächst als Spoofing-Problem, also als eine Lücke, die einen Nutzer dazu bringen könnte, gefälschten Inhalten zu vertrauen. Später aktualisierte das Unternehmen seine eigene Warnung: Der Fehler ermögliche stattdessen die Ausführung von Fremdcode. The Hacker News schreibt, Microsoft habe zum 25. September 2026 "verlässliche Hinweise auf beobachtete Angriffe" bestätigt.
Die Angriffskette bei MikroTik
Der zweite Eintrag ist kein einzelner Fehler, sondern zwei, die zusammen genutzt werden. CVE-2026-67279, mit 6,9 Punkten auf CVSS bewertet, betrifft die Art, wie RouterOS das SSH-Protokoll für die Fernanmeldung verarbeitet. Für sich genommen erlaubt sie einer Verbindung ohne Passwort das Öffnen eines Sitzungskanals und das Senden eines begrenzten Satzes von Befehlen.
Verkettet mit einer zweiten Lücke, CVE-2026-86060, kann ein Angreifer weitergehen. Diese Lücke lässt sich nutzen, um eine gefälschte "Policy-Maske" zu übergeben. Eine Policy-Maske ist eine Einstellung, die eigentlich begrenzen soll, was eine angemeldete Sitzung darf. Zusammen geben die beiden Fehler einem externen Angreifer die volle administrative Kontrolle über den Router, ganz ohne Passwort. Security Affairs und The Hacker News stimmen darin überein, dass beide Lücken RouterOS 7.x betreffen.
Das polnische nationale Computer-Notfallteam CERT Polska bestätigte laut Security Affairs echte Angriffe auf öffentlich erreichbare RouterOS-Geräte bereits seit mindestens dem 2. September 2026.
Was betroffen ist und bis wann
| Punkt | Detail |
|---|---|
| CVE-2026-65660 | SharePoint Server 2016, 2019, Subscription Edition; CVSS 8,8 |
| CVE-2026-67279 | RouterOS 7.x, Umgehung der SSH-Authentifizierung; CVSS 6,9 |
| CVE-2026-86060 | RouterOS 7.x, gefälschte Policy-Maske; verkettet mit der Lücke oben |
| Ausnutzung bestätigt seit | 25. September (SharePoint), 2. September (RouterOS-Kette) |
| Bundesfrist | 28. September 2026 |
Beide Einträge fallen unter die Binding Operational Directive 22-01 der CISA. Das ist die seit 2022 geltende Anordnung, die Bundesbehörden verpflichtet, jede Lücke aus dem Katalog aktiv ausgenutzter Schwachstellen zu beheben. Die Behörden müssen dabei die Frist einhalten, die CISA für jeden einzelnen Eintrag setzt.
Was das für Entwickler bedeutet
Wenn Ihre Organisation SharePoint Server vor Ort betreibt, prüfen Sie, ob Sie auf einem Build mit Microsofts Korrektur für CVE-2026-65660 sind. Prüfen Sie außerdem, welche Konten selbst geringe Zugriffsrechte besitzen, denn genau das reicht dieser Lücke aus, um zu wirken. SharePoint Online, Microsofts gehostete Version, ist nicht betroffen.
Wenn Sie MikroTik-Router verwalten, aktualisieren Sie zuerst RouterOS, vor allem bei jedem Router, der vom öffentlichen Internet aus erreichbar ist. Prüfen Sie danach, ob der SSH-Zugriff komplett vom offenen Internet abgeschottet ist. Eine Firewall-Regel, die SSH auf ein bekanntes Verwaltungsnetz beschränkt, schließt diese gesamte Angriffskette bereits vor dem Patchen. Das funktioniert, weil beide Lücken der Kette mit einer nicht authentifizierten SSH-Verbindung beginnen.
Prüfen Sie bei beiden Produkten die Logs auf unerwartete administrative Anmeldungen oder Konfigurationsänderungen bis zurück in den frühen September. Der Zeitverlauf von CERT Polska zeigt, dass echte Angriffe der heutigen öffentlichen Bekanntgabe um mehr als drei Wochen vorausgingen.
Quellen
Ähnliche Artikel

PeopleSoft CVE-2026-35273: Ein kodierter Buchstabe überlistet WAFs
ShinyHunters nutzt die Oracle-PeopleSoft-Lücke CVE-2026-35273 (CVSS 9,8) erneut massenhaft aus und umgeht WAF-Regeln, indem ein Buchstabe im Pfad als %50 geschrieben wird.

Citrix-NetScaler-Lücken: CISA setzt Frist auf 30. September
CISA hat zwei Citrix-NetScaler-Lücken mit einem CVSS-Wert von 9,5 am 27. September in die Liste aktiv ausgenutzter Schwachstellen aufgenommen. Bundesbehörden müssen bis zum 30. September patchen.

Rust ist bei Microsoft jetzt eine Tier-1-Sprache
Microsoft hat Rust zur Tier-1-Sprache neben C++, C# und TypeScript gemacht. Mehr als 100 der eigenen Repositories bauen inzwischen Rust-Code.