SharePoint RCE en MikroTik RouterOS-fouten worden actief uitgebuit in het wild

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft vrijdag twee beveiligingsfouten met gevolgen voor Microsoft SharePoint en Mikrotik RouterOS toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus, daarbij verwijzend naar bewijs van actieve exploitatie.

De kwetsbaarheden in kwestie zijn als volgt:

  • CVE-2026-65660 (CVSS-score: 8,8) – Een kwetsbaarheid voor code-injectie in Microsoft Office SharePoint waardoor een geautoriseerde aanvaller code via een netwerk kan uitvoeren.
  • CVE-2026-67279 (CVSS-score: 6,9) – Een onjuiste handhaving van een kwetsbaarheid in de gedragswerkstroom in Mikrotik RouterOS waardoor een niet-geverifieerde client een sessiekanaal kan openen en een exec-verzoek kan verzenden.

Zoals gemeld door The Hacker News eerder deze week, werd CVE-2026-65660 oorspronkelijk door Microsoft beschreven als een spoofing-kwetsbaarheid die gevolgen heeft voor SharePoint Server. De technologiegigant heeft sindsdien het advies bijgewerkt om te stellen dat het misbruikt kan worden om code-uitvoering op afstand te verkrijgen.

“Vanaf 25 september 2026 beschikte Microsoft over betrouwbaar bewijs van waargenomen aanvallen op de exploitatie van dit beveiligingslek”, aldus de Windows-maker.

Microsoft heeft niet bekendgemaakt wie er achter de exploitatie-inspanningen zat, wanneer ze begonnen, hoeveel organisaties het doelwit waren, hoeveel daarvan succesvol waren en wat aanvallers ooit binnen de kwetsbare dienst deden.

De tweede kwetsbaarheid die aan de KEV-catalogus wordt toegevoegd is CVE-2026-67279, die samen met CVE-2026-86060 is gekoppeld, een fout in het inlogproces van RouterOS, als onderdeel van een exploit met de codenaam MikroTrick.

De exploitketen is gebruikt om volledige administratieve controle te krijgen over routers die gevoelig zijn voor internet, zonder dat er een wachtwoord nodig is, aldus CERT Polska.

“De combinatie van de twee kwetsbaarheden resulteerde in volledige niet-geverifieerde toegang tot de beheerconsole”, aldus het Poolse cyberbeveiligingsagentschap. “CVE-2026-67279 stelde een niet-geverifieerde client in staat een sessiekanaal te creëren, terwijl CVE-2026-86060 het mogelijk maakte om in te loggen met een door de aanvaller gecontroleerd beleidsmasker.”

In een afzonderlijke analyse zei bisschop Fox dat het de volledige administratieve overname van kwetsbare RouterOS 7.x-builds kon reproduceren.

“MikroTrick combineert twee mislukkingen op verschillende vertrouwensgrenzen”, zegt beveiligingsonderzoeker Emilio Gallegos. “De eerste zorgt ervoor dat een niet-geverifieerde verbinding functionaliteit kan bereiken die RouterOS pas na het inloggen zou moeten vrijgeven. De tweede zorgt ervoor dat het inlogproces gegevens van die verbinding behandelt als een vertrouwde administratieve identiteit.”

“MikroTrick legt een ontwerprisico bloot in geprivilegieerde software: een functie die alleen bedoeld is voor vertrouwde lokale bellers wordt een aanvalsoppervlak op afstand wanneer een upstream-component de authenticatiestatus uit het oog verliest.”

Het is vermeldenswaard dat CISA CVE-2026-86060 op 11 september 2026 aan zijn KEV-catalogus heeft toegevoegd. De agentschappen van de Federal Civilian Executive Branch (FCEB) hebben tot 28 september 2026 de tijd om de nodige oplossingen toe te passen.

Thijs Van der Does