Siber Güvenlik

SharePoint RCE ve MikroTik RouterOS açıkları yabanda aktif olarak sömürülüyor

SharePoint RCE ve MikroTik RouterOS açıkları yabanda aktif olarak sömürülüyor
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) Cuma günü Microsoft SharePoint ve MikroTik RouterOS'u etkileyen iki güvenlik açığını aktif sömürü kanıtı gerekçesiyle Bilinen Sömürülen Açıklar (KEV) kataloğuna ekledi.

Söz konusu açıklar şunlardır:

CVE-2026-65660 (CVSS puanı: 8.8) - Ağ üzerinden kod çalıştırmaya izin veren yetkili bir saldırganın istismar edebileceği Microsoft Office SharePoint'te kod enjeksiyon açığı.

CVE-2026-67279 (CVSS puanı: 6.9) - Kimliği doğrulanmamış bir istemcinin oturum kanalı açıp exec isteği gönderebileceği MikroTik RouterOS'ta davranışsal iş akışının uygunsuz şekilde uygulanması açığı.

The Hacker News'in bu hafta başında aktardığına göre Microsoft, CVE-2026-65660'ı başlangıçta SharePoint Server'ı etkileyen bir sahtecilik açığı olarak tanımlamıştı. Teknoloji devi uyarıyı daha sonra uzaktan kod çalıştırmaya yol açabileceği yönünde güncelledi.

“25 Eylül 2026 itibarıyla Microsoft bu açığın istismarına yönelik gözlenen saldırılara dair güvenilir kanıta sahipti,” diye belirtti Windows üreticisi.

Microsoft istismar çabalarının arkasında kimlerin olduğu, ne zaman başladığı, kaç kuruluşun hedef alındığı, bunların kaçında başarılı olunduğu ve saldırganların savunmasız hizmetin içine girdikten sonra ne yaptığı konusunda bilgi vermedi.

KEV kataloğuna eklenen ikinci açık CVE-2026-67279. Bu açık, RouterOS giriş sürecindeki argüman enjeksiyon kusuru olan CVE-2026-86060 ile birlikte MikroTrick kod adlı istismarın parçası olarak zincirlenmiştir.

CERT Polska'ya göre istismar zinciri, şifre gerektirmeden internete açık savunmasız yönlendiricilerin tam yönetici kontrolünü ele geçirmek için kullanıldı.

“İki açığın birleştirilmesi yönetici konsoluna kimlik doğrulaması olmadan tam erişim sağladı,” dedi Polonya siber güvenlik ajansı. “CVE-2026-67279 kimliği doğrulanmamış bir istemcinin oturum kanalı oluşturmasına izin verirken, CVE-2026-86060 saldırgan kontrollü bir politika maskesiyle giriş yapmasına olanak tanıdı.”

Ayrı bir analizde Bishop Fox, savunmasız RouterOS 7.x sürümlerinde tam yönetici ele geçirmeyi yeniden üretebildiğini söyledi.

“MikroTrick farklı güven sınırlarında iki hatayı bir araya getiriyor,” diye konuştu güvenlik araştırmacısı Emilio Gallegos. “İlki kimliği doğrulanmamış bir bağlantının RouterOS'un yalnızca girişten sonra sunması gereken işlevlere ulaşmasına izin veriyor. İkincisi ise giriş sürecinin bu bağlantıdan gelen veriyi güvenilir bir yönetici kimliği olarak değerlendirmesine yol açıyor.”

“MikroTrick ayrıcalıklı yazılımlardaki bir tasarım riskini ortaya çıkarıyor: yalnızca güvenilir yerel çağrı yapanlar için tasarlanmış bir özellik, yukarı akış bileşeni kimlik doğrulama durumunu takip edemediğinde uzaktan saldırı yüzeyi haline geliyor.”

Not etmek gerekir ki CISA, CVE-2026-86060'ı 11 Eylül 2026'da KEV kataloğuna ekledi. Federal Sivil Yürütme Şubesi (FCEB) kurumlarının gerekli düzeltmeleri uygulaması için 28 Eylül 2026'ya kadar süreleri var.

Lüks Malta Yazı + İngilizce

Kaynak: The Hacker News