中II 网络战与关键基础设施2026年9月25日, 星期五
CISA于9月25日将微软最初以6.5分定为“欺骗”类的SharePoint漏洞及MikroTik SSH漏洞列入已知被利用漏洞目录
CISA于9月25日将3个漏洞列入已知被利用漏洞(KEV)目录:SharePoint代码注入漏洞CVE-2026-65660、MikroTik RouterOS SSH漏洞CVE-2026-67279以及WordPress Core远程文件包含漏洞CVE-2026-87902。SharePoint漏洞于8月11日作为6.5分的欺骗漏洞公布;NVD评分为8.8。
根据CISA 9月25日发布的两份公告,基于被利用的证据,该目录新增了SharePoint(CVE-2026-65660)、MikroTik RouterOS(CVE-2026-67279)和WordPress Core(CVE-2026-87902)漏洞。据The Hacker News报道,微软在2026年8月11日的更新中将该漏洞发布为CVSS 6.5分的欺骗漏洞,而NVD将同一缺陷评为8.8分的经身份验证远程代码执行;技术细节于9月22日公布。据SecurityOnline 9月25日报道,威胁分析公司Previdian观察到该漏洞与另一个匿名访问缺陷串联,并携带加密.NET加载器的攻击尝试。受影响版本为SharePoint Server 2013、2016、2019及Subscription Edition;补丁包含在2026年8月的累积更新中。从厂商定级到实际被利用约用了6周。
MikroTik方面,CERT Polska于9月5日公布了RouterOS中的6个漏洞;CVE-2026-67279允许在完全未尝试身份验证的情况下于SSH会话中执行命令,已在7.24.2、7.23.4和6.49.21版本中修复。据eSecurity Planet报道,攻击始于9月2日,比补丁早1天;攻击痕迹包括意外创建的名为ops的特权用户。据The Hacker News报道,CISA已于9月12日将同一攻击链的另外2个环节,即8.8分的CVE-2026-67277和9.2分的CVE-2026-86060列入目录;因此CERT Polska披露的6个漏洞中已有3个进入被利用清单。由于CISA公告中未载明本轮针对联邦机构的确切修补期限,该日期无法核实;攻击未被归因于特定团伙。
Talay 研判
结论
9月25日的清单表明,厂商对漏洞的低分定级可能延误防御方的优先排序:SharePoint缺陷在作为6.5分欺骗漏洞公布约6周后即被用于串联攻击。MikroTik方面,6个漏洞中已有3个进入被利用清单,表明攻击者仍在持续瞄准未打补丁的路由器。
可能影响
- 企业基础设施负面数周内
运行本地部署SharePoint Server 2013、2016、2019及Subscription Edition的机构,若未安装2026年8月累积更新,仍面临串联远程代码执行风险。
- 网络设备负面数周内
MikroTik攻击链已有3个环节入列,需要在7.24.2、7.23.4和6.49.21之前版本的路由器上排查名为ops的特权账户等痕迹。
- 土耳其机构不确定数周内
KEV虽只约束美国联邦机构,但对于在土耳其使用本地部署SharePoint或MikroTik的公共和私营机构而言,9月25日的清单确定了这3个漏洞的修补优先级。
可能情形(按概率排序)
- 1定向利用持续55%
SharePoint攻击链和MikroTik漏洞继续被用于有限数量的目标,未见大规模攻击报告。
观察指标: Previdian和CERT Polska公布的新失陷数量
- 2大规模扫描与勒索30%
由于公开的利用代码,SharePoint漏洞被大规模用于勒索软件或数据窃取活动。
观察指标: CISA或微软发布与勒索软件相关的补充警告
- 3归因于国家支持的团伙15%
某家安全公司将攻击归于国家支持的团伙,并发布多机构联合警告。
观察指标: 联合网络安全通告及团伙名称
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 9月25日新增KEV漏洞▼ 3
- SharePoint漏洞评分▼ 6.5→8.8
- MikroTik攻击链中KEV漏洞▼ 6个中3个