بهره‌برداری فعال از آسیب‌پذیری‌های SharePoint و MikroTik RouterOS

دو آسیب‌پذیری امنیتی در Microsoft SharePoint و MikroTik RouterOS در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند. یکی از این نقص‌ها می‌تواند به اجرای کد از راه دور (RCE) منجر شود. نقص دیگر نیز در ترکیب با یک آسیب‌پذیری دیگر، امکان دسترسی مدیریتی کامل و بدون نیاز به گذرواژه به روترهای آسیب‌پذیر را فراهم می‌کند.

آسیب‌پذیری CVE-2026-65660 در SharePoint

آسیب‌پذیری CVE-2026-65660 امتیاز CVSS 8.8 دارد. این نقص از نوع Code Injection است و Microsoft Office SharePoint را تحت تأثیر قرار می‌دهد.

یک مهاجم دارای مجوز می‌تواند از طریق شبکه از این نقص سوءاستفاده کند و کد دلخواه خود را روی سامانه آسیب‌پذیر اجرا کند.

مایکروسافت در ابتدا CVE-2026-65660 را یک نقص جعل هویت (Spoofing) در SharePoint Server معرفی کرد. این شرکت بعداً توصیه‌نامه امنیتی خود را به‌روزرسانی کرد و قابلیت اجرای کد از راه دور این نقص را توضیح داد.

مایکروسافت در تاریخ 25 سپتامبر 2026 اعلام کرد که شواهد قابل اتکایی از حملات علیه این آسیب‌پذیری در اختیار دارد. این شرکت هنوز جزئیاتی درباره عامل یا عوامل حمله منتشر نکرده است. زمان آغاز حملات و تعداد سازمان‌های هدف نیز مشخص نیست. همچنین اطلاعاتی درباره اقدامات مهاجمان پس از نفوذ منتشر نشده است.

آسیب‌پذیری MikroTik RouterOS در زنجیره MikroTrick

آسیب‌پذیری CVE-2026-67279 در MikroTik RouterOS قرار دارد و امتیاز CVSS 6.9 گرفته است.

این نقص در دسته Improper Enforcement of Behavioral Workflow قرار می‌گیرد. یک کلاینت احراز هویت‌نشده می‌تواند با سوءاستفاده از این نقص، یک کانال نشست ایجاد کند و درخواست اجرای دستور (Exec Request) ارسال کند.

مهاجمان می‌توانند CVE-2026-67279 را در کنار CVE-2026-86060 به کار بگیرند. CVE-2026-86060 یک نقص Argument Injection در فرایند ورود به RouterOS است.

ترکیب این دو آسیب‌پذیری، زنجیره حمله‌ای موسوم به MikroTrick را شکل می‌دهد. این زنجیره می‌تواند به مهاجم اجازه دهد بدون داشتن گذرواژه، کنترل مدیریتی کامل روترهای آسیب‌پذیر و متصل به اینترنت را به دست بگیرد.

نحوه عملکرد زنجیره حمله MikroTrick

بر اساس تحلیل CERT Polska، باگ امنیتی CVE-2026-67279 به یک کلاینت احراز هویت‌نشده اجازه می‌دهد کانال نشست ایجاد کند. CVE-2026-86060 نیز باعث می‌شود فرایند ورود، یک Policy Mask تحت کنترل مهاجم را بپذیرد.

مهاجم با ترکیب این دو نقص می‌تواند به کنسول مدیریتی RouterOS دسترسی پیدا کند. این دسترسی نیازی به احراز هویت ندارد.

پژوهشگران Bishop Fox نیز حمله کامل و فرایند تصاحب روتر را روی نسخه‌های آسیب‌پذیر RouterOS 7.x بازتولید کرده‌اند. به گفته این پژوهشگران، MikroTrick از دو نقص در مرزهای اعتماد متفاوت استفاده می‌کند. نقص نخست امکان دسترسی یک اتصال احراز هویت‌نشده به قابلیتی داخلی را فراهم می‌کند. RouterOS در حالت عادی این قابلیت را تنها پس از ورود کاربر در دسترس قرار می‌دهد.

نقص دوم نیز باعث می‌شود فرایند ورود، داده تحت کنترل مهاجم را به‌عنوان یک هویت مدیریتی معتبر تفسیر کند.

بهره‌برداری فعال از هر دو آسیب‌پذیری

شواهد موجود نشان می‌دهد مهاجمان از این آسیب‌پذیری‌ها در حملات واقعی استفاده کرده‌اند.

مایکروسافت بهره‌برداری از CVE-2026-65660 را تأیید کرده است. در مورد MikroTik نیز مهاجمان از زنجیره MikroTrick برای دستیابی به سطح دسترسی مدیریتی استفاده کرده‌اند.

همچنین CVE-2026-86060، یکی از اجزای زنجیره MikroTrick، پیش‌تر در فهرست آسیب‌پذیری‌های مورد بهره‌برداری قرار گرفته بود.

ضرورت بررسی سامانه‌های SharePoint و MikroTik

سازمان‌هایی که از Microsoft SharePoint Server یا تجهیزات مبتنی بر MikroTik RouterOS استفاده می‌کنند، باید نسخه محصولات خود را بررسی کنند. این موضوع برای تجهیزاتی که مستقیماً به اینترنت متصل هستند اهمیت بیشتری دارد.

تیم‌های امنیتی باید اصلاحیه‌های منتشرشده را بررسی و نسخه‌های آسیب‌پذیر را به‌روزرسانی کنند. بررسی لاگ‌های SharePoint و RouterOS نیز می‌تواند به شناسایی فعالیت‌های مشکوک کمک کند.

همچنین بهتر است سازمان‌ها رویدادهای مربوط به ایجاد نشست، احراز هویت و دسترسی‌های مدیریتی را بررسی کنند. این بررسی می‌تواند به شناسایی نشانه‌های احتمالی سوءاستفاده از آسیب‌پذیری‌ها کمک کند.

جمع‌بندی

CVE-2026-65660 در SharePoint و CVE-2026-67279 در MikroTik RouterOS در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند. آسیب‌پذیری SharePoint می‌تواند امکان اجرای کد از راه دور را فراهم کند.

از سوی دیگر، مهاجمان می‌توانند CVE-2026-67279 را با CVE-2026-86060 ترکیب کنند. این زنجیره که MikroTrick نام دارد، امکان دسترسی مدیریتی بدون احراز هویت و تصاحب روترهای آسیب‌پذیر را فراهم می‌کند.

اشتراک گذاری

Facebook
Twitter
WhatsApp
Telegram

نظرات