Перейти к содержанию
РегионАмерика

СреднийII Кибервойна и критическая инфраструктура25 сентября 2026 г., пятница

CISA 25 сентября внесла в перечень эксплуатируемых брешь SharePoint, которую Microsoft сначала оценила в 6,5 как «спуфинг», и брешь SSH в MikroTik

25 сентября CISA добавила в каталог известных эксплуатируемых уязвимостей (KEV) 3 бреши: внедрение кода в SharePoint CVE-2026-65660, уязвимость SSH в MikroTik RouterOS CVE-2026-67279 и удалённое включение файлов в WordPress Core CVE-2026-87902. Брешь SharePoint 11 августа была объявлена спуфингом с оценкой 6,5; оценка NVD — 8,8.

Местоположение: ВАШИНГТОН

Согласно двум отдельным уведомлениям CISA от 25 сентября, на основании свидетельств эксплуатации каталог пополнился уязвимостями SharePoint (CVE-2026-65660), MikroTik RouterOS (CVE-2026-67279) и WordPress Core (CVE-2026-87902). По данным The Hacker News, Microsoft опубликовала брешь в обновлении от 11 августа 2026 года как уязвимость спуфинга с оценкой CVSS 6,5, тогда как NVD оценивает ту же ошибку в 8,8 как удалённое выполнение кода с аутентификацией; технические подробности были опубликованы 22 сентября. По данным SecurityOnline от 25 сентября, компания по анализу угроз Previdian наблюдала попытки атак, в которых брешь сцеплялась с отдельной ошибкой анонимного доступа, а атаки несли зашифрованные загрузчики .NET. Затронуты версии SharePoint Server 2013, 2016, 2019 и Subscription Edition; исправления вошли в накопительные обновления августа 2026 года. Переход от классификации поставщика к эксплуатации на практике занял около 6 недель.

Что касается MikroTik, CERT Polska 5 сентября опубликовал 6 уязвимостей в RouterOS; CVE-2026-67279 позволяет выполнять команды в сеансе SSH вообще без попытки аутентификации и закрыта в версиях 7.24.2, 7.23.4 и 6.49.21. По данным eSecurity Planet, атаки начались 2 сентября, за день до выхода исправлений; среди следов атаки — неожиданно созданный привилегированный пользователь с именем ops. По данным The Hacker News, 12 сентября CISA уже внесла в перечень два других звена той же цепочки — CVE-2026-67277 с оценкой 8,8 и CVE-2026-86060 с оценкой 9,2; таким образом, 3 из 6 уязвимостей, раскрытых CERT Polska, находятся в перечне эксплуатируемых. Крайний срок установки исправлений для федеральных ведомств в этом раунде подтвердить не удалось, поскольку он не указан в уведомлении CISA; атаки не приписаны конкретной группе.

Оценка Talay

Вывод

Перечень от 25 сентября показывает, как заниженная оценка уязвимости поставщиком может задерживать расстановку приоритетов у защитников: ошибка SharePoint стала использоваться в цепочечных атаках примерно через 6 недель после того, как её объявили спуфингом с оценкой 6,5. Попадание 3 из 6 уязвимостей MikroTik в перечень эксплуатируемых указывает, что атакующие продолжают целиться в маршрутизаторы без исправлений.

Возможные последствия

  • Корпоративная инфраструктураНегативноНедели

    Организации с локальными SharePoint Server 2013, 2016, 2019 и Subscription Edition, не установившие накопительное обновление августа 2026 года, остаются уязвимы для цепочечного удалённого выполнения кода.

  • Сетевые устройстваНегативноНедели

    Наличие в перечне 3 звеньев цепочки MikroTik требует проверки маршрутизаторов с версиями до 7.24.2, 7.23.4 и 6.49.21 на такие следы, как привилегированная учётная запись ops.

  • Организации в ТурцииНеопределённоНедели

    Хотя KEV обязателен лишь для федеральных ведомств США, для государственных и частных организаций в Турции с локальными SharePoint или MikroTik перечень от 25 сентября задаёт приоритет исправления тех же 3 уязвимостей.

Вероятные сценарии

  1. 1
    Точечная эксплуатация продолжается55 %

    Цепочка SharePoint и уязвимости MikroTik продолжают использоваться против ограниченного числа целей, о крупной массовой атаке не сообщается.

    Что отслеживать: Новые данные Previdian и CERT Polska о числе взломов

  2. 2
    Массовое сканирование и вымогатели30 %

    Из-за общедоступного эксплойта брешь SharePoint широко используется в кампаниях вымогателей или кражи данных.

    Что отслеживать: Дополнительное предупреждение CISA или Microsoft о связи с вымогателями

  3. 3
    Атрибуция госгруппе15 %

    Одна из компаний по безопасности связывает атаки с группой, поддерживаемой государством, и публикуется совместное предупреждение ведомств.

    Что отслеживать: Совместная рекомендация по кибербезопасности и название группы

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Внесено в KEV 25 сентября▼ 3
  • Оценка бреши SharePoint▼ 6,5→8,8
  • Уязвимости MikroTik в KEV▼ 3 из 6

Источники

  1. CISA — в каталог KEV добавлены 2 уязвимости (25 сентября 2026 года)
  2. CISA — в каталог KEV добавлена 1 уязвимость (25 сентября 2026 года)
  3. SecurityOnline — подробности эксплуатируемой уязвимости RCE в SharePoint
  4. The Hacker News — брешь SharePoint, названная Microsoft спуфингом, даёт RCE
  5. CERT Polska — уязвимости в программном обеспечении MikroTik RouterOS
  6. eSecurity Planet — уязвимости MikroTik RouterOS эксплуатируются через SSH
  7. The Hacker News — CISA добавила в KEV 5 активно эксплуатируемых уязвимостей (12 сентября)