بهرهبرداری فعال از آسیبپذیریهای SharePoint و MikroTik RouterOS
دو آسیبپذیری امنیتی در Microsoft SharePoint و MikroTik RouterOS در حملات واقعی مورد سوءاستفاده قرار گرفتهاند. یکی از این نقصها میتواند به اجرای کد از راه دور (RCE) منجر شود. نقص دیگر نیز در ترکیب با یک آسیبپذیری دیگر، امکان دسترسی مدیریتی کامل و بدون نیاز به گذرواژه به روترهای آسیبپذیر را فراهم میکند.
آسیبپذیری CVE-2026-65660 در SharePoint
آسیبپذیری CVE-2026-65660 امتیاز CVSS 8.8 دارد. این نقص از نوع Code Injection است و Microsoft Office SharePoint را تحت تأثیر قرار میدهد.
یک مهاجم دارای مجوز میتواند از طریق شبکه از این نقص سوءاستفاده کند و کد دلخواه خود را روی سامانه آسیبپذیر اجرا کند.
مایکروسافت در ابتدا CVE-2026-65660 را یک نقص جعل هویت (Spoofing) در SharePoint Server معرفی کرد. این شرکت بعداً توصیهنامه امنیتی خود را بهروزرسانی کرد و قابلیت اجرای کد از راه دور این نقص را توضیح داد.
مایکروسافت در تاریخ 25 سپتامبر 2026 اعلام کرد که شواهد قابل اتکایی از حملات علیه این آسیبپذیری در اختیار دارد. این شرکت هنوز جزئیاتی درباره عامل یا عوامل حمله منتشر نکرده است. زمان آغاز حملات و تعداد سازمانهای هدف نیز مشخص نیست. همچنین اطلاعاتی درباره اقدامات مهاجمان پس از نفوذ منتشر نشده است.
آسیبپذیری MikroTik RouterOS در زنجیره MikroTrick
آسیبپذیری CVE-2026-67279 در MikroTik RouterOS قرار دارد و امتیاز CVSS 6.9 گرفته است.
این نقص در دسته Improper Enforcement of Behavioral Workflow قرار میگیرد. یک کلاینت احراز هویتنشده میتواند با سوءاستفاده از این نقص، یک کانال نشست ایجاد کند و درخواست اجرای دستور (Exec Request) ارسال کند.
مهاجمان میتوانند CVE-2026-67279 را در کنار CVE-2026-86060 به کار بگیرند. CVE-2026-86060 یک نقص Argument Injection در فرایند ورود به RouterOS است.
ترکیب این دو آسیبپذیری، زنجیره حملهای موسوم به MikroTrick را شکل میدهد. این زنجیره میتواند به مهاجم اجازه دهد بدون داشتن گذرواژه، کنترل مدیریتی کامل روترهای آسیبپذیر و متصل به اینترنت را به دست بگیرد.
نحوه عملکرد زنجیره حمله MikroTrick
بر اساس تحلیل CERT Polska، باگ امنیتی CVE-2026-67279 به یک کلاینت احراز هویتنشده اجازه میدهد کانال نشست ایجاد کند. CVE-2026-86060 نیز باعث میشود فرایند ورود، یک Policy Mask تحت کنترل مهاجم را بپذیرد.
مهاجم با ترکیب این دو نقص میتواند به کنسول مدیریتی RouterOS دسترسی پیدا کند. این دسترسی نیازی به احراز هویت ندارد.
پژوهشگران Bishop Fox نیز حمله کامل و فرایند تصاحب روتر را روی نسخههای آسیبپذیر RouterOS 7.x بازتولید کردهاند. به گفته این پژوهشگران، MikroTrick از دو نقص در مرزهای اعتماد متفاوت استفاده میکند. نقص نخست امکان دسترسی یک اتصال احراز هویتنشده به قابلیتی داخلی را فراهم میکند. RouterOS در حالت عادی این قابلیت را تنها پس از ورود کاربر در دسترس قرار میدهد.
نقص دوم نیز باعث میشود فرایند ورود، داده تحت کنترل مهاجم را بهعنوان یک هویت مدیریتی معتبر تفسیر کند.
بهرهبرداری فعال از هر دو آسیبپذیری
شواهد موجود نشان میدهد مهاجمان از این آسیبپذیریها در حملات واقعی استفاده کردهاند.
مایکروسافت بهرهبرداری از CVE-2026-65660 را تأیید کرده است. در مورد MikroTik نیز مهاجمان از زنجیره MikroTrick برای دستیابی به سطح دسترسی مدیریتی استفاده کردهاند.
همچنین CVE-2026-86060، یکی از اجزای زنجیره MikroTrick، پیشتر در فهرست آسیبپذیریهای مورد بهرهبرداری قرار گرفته بود.
ضرورت بررسی سامانههای SharePoint و MikroTik
سازمانهایی که از Microsoft SharePoint Server یا تجهیزات مبتنی بر MikroTik RouterOS استفاده میکنند، باید نسخه محصولات خود را بررسی کنند. این موضوع برای تجهیزاتی که مستقیماً به اینترنت متصل هستند اهمیت بیشتری دارد.
تیمهای امنیتی باید اصلاحیههای منتشرشده را بررسی و نسخههای آسیبپذیر را بهروزرسانی کنند. بررسی لاگهای SharePoint و RouterOS نیز میتواند به شناسایی فعالیتهای مشکوک کمک کند.
همچنین بهتر است سازمانها رویدادهای مربوط به ایجاد نشست، احراز هویت و دسترسیهای مدیریتی را بررسی کنند. این بررسی میتواند به شناسایی نشانههای احتمالی سوءاستفاده از آسیبپذیریها کمک کند.
جمعبندی
CVE-2026-65660 در SharePoint و CVE-2026-67279 در MikroTik RouterOS در حملات واقعی مورد سوءاستفاده قرار گرفتهاند. آسیبپذیری SharePoint میتواند امکان اجرای کد از راه دور را فراهم کند.
از سوی دیگر، مهاجمان میتوانند CVE-2026-67279 را با CVE-2026-86060 ترکیب کنند. این زنجیره که MikroTrick نام دارد، امکان دسترسی مدیریتی بدون احراز هویت و تصاحب روترهای آسیبپذیر را فراهم میکند.