Zum Inhalt springen
EilmeldungProgrammieren

SharePoint- und MikroTik-Lücken auf CISA-Liste ausgenutzter Fehler

Die CISA nahm eine Lücke in Microsoft SharePoint Server und eine Angriffskette in MikroTik RouterOS in ihre Liste aktiv ausgenutzter Schwachstellen auf, mit einer Frist zum 28. September für US-Bundesbehörden.

Von Tech AI Wire Team

3 Min. Lesezeit

XLinkedIn
A black home-office router standing upright on a clear stand, its row of Ethernet ports facing the camera, on a light-gray backdrop.

Die Zahlen

CVSS score for the SharePoint flaw
8.8 / 10
CVSS score for the first MikroTik flaw in the chain
6.9 / 10
date active MikroTik exploitation was first confirmed
Sept. 2

Zwei weitere aktiv ausgenutzte Lücken landeten diese Woche auf einer Beobachtungsliste der US-Regierung. Es handelt sich um den Katalog aktiv ausgenutzter Schwachstellen der Cybersicherheitsbehörde CISA. Die neuen Einträge sind eine Lücke in Microsoft SharePoint Server und eine verkettete Schwachstelle in MikroTiks Netzwerkbetriebssystem RouterOS. Für Bundesbehörden galt für beide eine Frist zum 28. September 2026.

Die SharePoint-Lücke

Security Affairs berichtet, dass CVE-2026-65660 SharePoint Server 2016, 2019 und die Subscription Edition betrifft. Sie erreicht 8,8 von 10 Punkten auf der CVSS-Schweregradskala, dem Standardmaß, mit dem Sicherheitsteams die Gefährlichkeit eines Fehlers einschätzen. Die Lücke erlaubt es einem Angreifer mit einem bereits vorhandenen, gering privilegierten Konto, eigenen Code auf dem Server auszuführen. Das geht deutlich weiter als das, was ein solches Konto normalerweise darf.

Microsoft beschrieb den Fehler zunächst als Spoofing-Problem, also als eine Lücke, die einen Nutzer dazu bringen könnte, gefälschten Inhalten zu vertrauen. Später aktualisierte das Unternehmen seine eigene Warnung: Der Fehler ermögliche stattdessen die Ausführung von Fremdcode. The Hacker News schreibt, Microsoft habe zum 25. September 2026 "verlässliche Hinweise auf beobachtete Angriffe" bestätigt.

Die Angriffskette bei MikroTik

Der zweite Eintrag ist kein einzelner Fehler, sondern zwei, die zusammen genutzt werden. CVE-2026-67279, mit 6,9 Punkten auf CVSS bewertet, betrifft die Art, wie RouterOS das SSH-Protokoll für die Fernanmeldung verarbeitet. Für sich genommen erlaubt sie einer Verbindung ohne Passwort das Öffnen eines Sitzungskanals und das Senden eines begrenzten Satzes von Befehlen.

Verkettet mit einer zweiten Lücke, CVE-2026-86060, kann ein Angreifer weitergehen. Diese Lücke lässt sich nutzen, um eine gefälschte "Policy-Maske" zu übergeben. Eine Policy-Maske ist eine Einstellung, die eigentlich begrenzen soll, was eine angemeldete Sitzung darf. Zusammen geben die beiden Fehler einem externen Angreifer die volle administrative Kontrolle über den Router, ganz ohne Passwort. Security Affairs und The Hacker News stimmen darin überein, dass beide Lücken RouterOS 7.x betreffen.

Das polnische nationale Computer-Notfallteam CERT Polska bestätigte laut Security Affairs echte Angriffe auf öffentlich erreichbare RouterOS-Geräte bereits seit mindestens dem 2. September 2026.

Was betroffen ist und bis wann

PunktDetail
CVE-2026-65660SharePoint Server 2016, 2019, Subscription Edition; CVSS 8,8
CVE-2026-67279RouterOS 7.x, Umgehung der SSH-Authentifizierung; CVSS 6,9
CVE-2026-86060RouterOS 7.x, gefälschte Policy-Maske; verkettet mit der Lücke oben
Ausnutzung bestätigt seit25. September (SharePoint), 2. September (RouterOS-Kette)
Bundesfrist28. September 2026

Beide Einträge fallen unter die Binding Operational Directive 22-01 der CISA. Das ist die seit 2022 geltende Anordnung, die Bundesbehörden verpflichtet, jede Lücke aus dem Katalog aktiv ausgenutzter Schwachstellen zu beheben. Die Behörden müssen dabei die Frist einhalten, die CISA für jeden einzelnen Eintrag setzt.

Was das für Entwickler bedeutet

Wenn Ihre Organisation SharePoint Server vor Ort betreibt, prüfen Sie, ob Sie auf einem Build mit Microsofts Korrektur für CVE-2026-65660 sind. Prüfen Sie außerdem, welche Konten selbst geringe Zugriffsrechte besitzen, denn genau das reicht dieser Lücke aus, um zu wirken. SharePoint Online, Microsofts gehostete Version, ist nicht betroffen.

Wenn Sie MikroTik-Router verwalten, aktualisieren Sie zuerst RouterOS, vor allem bei jedem Router, der vom öffentlichen Internet aus erreichbar ist. Prüfen Sie danach, ob der SSH-Zugriff komplett vom offenen Internet abgeschottet ist. Eine Firewall-Regel, die SSH auf ein bekanntes Verwaltungsnetz beschränkt, schließt diese gesamte Angriffskette bereits vor dem Patchen. Das funktioniert, weil beide Lücken der Kette mit einer nicht authentifizierten SSH-Verbindung beginnen.

Prüfen Sie bei beiden Produkten die Logs auf unerwartete administrative Anmeldungen oder Konfigurationsänderungen bis zurück in den frühen September. Der Zeitverlauf von CERT Polska zeigt, dass echte Angriffe der heutigen öffentlichen Bekanntgabe um mehr als drei Wochen vorausgingen.

Quellen

  1. SharePoint RCE and MikroTik RouterOS Flaws Actively Exploited in the Wild - The Hacker News
  2. U.S. CISA adds Microsoft SharePoint and Mikrotik RouterOS flaws to its Known Exploited Vulnerabilities catalog - Security Affairs

Ähnliche Artikel