СреднийII Кибервойна и критическая инфраструктура25 сентября 2026 г., пятница
CISA 25 сентября внесла в перечень эксплуатируемых брешь SharePoint, которую Microsoft сначала оценила в 6,5 как «спуфинг», и брешь SSH в MikroTik
25 сентября CISA добавила в каталог известных эксплуатируемых уязвимостей (KEV) 3 бреши: внедрение кода в SharePoint CVE-2026-65660, уязвимость SSH в MikroTik RouterOS CVE-2026-67279 и удалённое включение файлов в WordPress Core CVE-2026-87902. Брешь SharePoint 11 августа была объявлена спуфингом с оценкой 6,5; оценка NVD — 8,8.
Согласно двум отдельным уведомлениям CISA от 25 сентября, на основании свидетельств эксплуатации каталог пополнился уязвимостями SharePoint (CVE-2026-65660), MikroTik RouterOS (CVE-2026-67279) и WordPress Core (CVE-2026-87902). По данным The Hacker News, Microsoft опубликовала брешь в обновлении от 11 августа 2026 года как уязвимость спуфинга с оценкой CVSS 6,5, тогда как NVD оценивает ту же ошибку в 8,8 как удалённое выполнение кода с аутентификацией; технические подробности были опубликованы 22 сентября. По данным SecurityOnline от 25 сентября, компания по анализу угроз Previdian наблюдала попытки атак, в которых брешь сцеплялась с отдельной ошибкой анонимного доступа, а атаки несли зашифрованные загрузчики .NET. Затронуты версии SharePoint Server 2013, 2016, 2019 и Subscription Edition; исправления вошли в накопительные обновления августа 2026 года. Переход от классификации поставщика к эксплуатации на практике занял около 6 недель.
Что касается MikroTik, CERT Polska 5 сентября опубликовал 6 уязвимостей в RouterOS; CVE-2026-67279 позволяет выполнять команды в сеансе SSH вообще без попытки аутентификации и закрыта в версиях 7.24.2, 7.23.4 и 6.49.21. По данным eSecurity Planet, атаки начались 2 сентября, за день до выхода исправлений; среди следов атаки — неожиданно созданный привилегированный пользователь с именем ops. По данным The Hacker News, 12 сентября CISA уже внесла в перечень два других звена той же цепочки — CVE-2026-67277 с оценкой 8,8 и CVE-2026-86060 с оценкой 9,2; таким образом, 3 из 6 уязвимостей, раскрытых CERT Polska, находятся в перечне эксплуатируемых. Крайний срок установки исправлений для федеральных ведомств в этом раунде подтвердить не удалось, поскольку он не указан в уведомлении CISA; атаки не приписаны конкретной группе.
Оценка Talay
Вывод
Перечень от 25 сентября показывает, как заниженная оценка уязвимости поставщиком может задерживать расстановку приоритетов у защитников: ошибка SharePoint стала использоваться в цепочечных атаках примерно через 6 недель после того, как её объявили спуфингом с оценкой 6,5. Попадание 3 из 6 уязвимостей MikroTik в перечень эксплуатируемых указывает, что атакующие продолжают целиться в маршрутизаторы без исправлений.
Возможные последствия
- Корпоративная инфраструктураНегативноНедели
Организации с локальными SharePoint Server 2013, 2016, 2019 и Subscription Edition, не установившие накопительное обновление августа 2026 года, остаются уязвимы для цепочечного удалённого выполнения кода.
- Сетевые устройстваНегативноНедели
Наличие в перечне 3 звеньев цепочки MikroTik требует проверки маршрутизаторов с версиями до 7.24.2, 7.23.4 и 6.49.21 на такие следы, как привилегированная учётная запись ops.
- Организации в ТурцииНеопределённоНедели
Хотя KEV обязателен лишь для федеральных ведомств США, для государственных и частных организаций в Турции с локальными SharePoint или MikroTik перечень от 25 сентября задаёт приоритет исправления тех же 3 уязвимостей.
Вероятные сценарии
- 1Точечная эксплуатация продолжается55 %
Цепочка SharePoint и уязвимости MikroTik продолжают использоваться против ограниченного числа целей, о крупной массовой атаке не сообщается.
Что отслеживать: Новые данные Previdian и CERT Polska о числе взломов
- 2Массовое сканирование и вымогатели30 %
Из-за общедоступного эксплойта брешь SharePoint широко используется в кампаниях вымогателей или кражи данных.
Что отслеживать: Дополнительное предупреждение CISA или Microsoft о связи с вымогателями
- 3Атрибуция госгруппе15 %
Одна из компаний по безопасности связывает атаки с группой, поддерживаемой государством, и публикуется совместное предупреждение ведомств.
Что отслеживать: Совместная рекомендация по кибербезопасности и название группы
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Внесено в KEV 25 сентября▼ 3
- Оценка бреши SharePoint▼ 6,5→8,8
- Уязвимости MikroTik в KEV▼ 3 из 6
Источники
- CISA — в каталог KEV добавлены 2 уязвимости (25 сентября 2026 года)
- CISA — в каталог KEV добавлена 1 уязвимость (25 сентября 2026 года)
- SecurityOnline — подробности эксплуатируемой уязвимости RCE в SharePoint
- The Hacker News — брешь SharePoint, названная Microsoft спуфингом, даёт RCE
- CERT Polska — уязвимости в программном обеспечении MikroTik RouterOS
- eSecurity Planet — уязвимости MikroTik RouterOS эксплуатируются через SSH
- The Hacker News — CISA добавила в KEV 5 активно эксплуатируемых уязвимостей (12 сентября)