Deux failles exploitées dans SharePoint et MikroTik
Deux vulnérabilités critiques sont actuellement exploitées dans SharePoint et MikroTik, selon CISA.
SharePoint RCE et failles dans MikroTik RouterOS exploitées en milieu réel
CISA a ajouté deux vulnérabilités à son catalogue des failles exploitées (KEV) le 26 septembre 2026 : CVE-2026-65660 (CVSS 8.8) dans Microsoft SharePoint et CVE-2026-67279 (CVSS 6.9) dans MikroTik RouterOS. Ces failles sont confirmées comme exploitées en milieu réel, avec des preuves d’attaques observées par des entreprises de détection de menaces comme Previdian. La faille CVE-2026-65660, initialement décrite comme un problème de spoofing, a été révisée par Microsoft pour permettre l’exécution de code à distance par un attaquant autorisé. Elle a été observée dans des tentatives d’exploitation sur des IP situées au Royaume-Uni et en Israël, selon des données de détection de Previdian. Une chaîne d’exploitation nommée MikroTrick a été mise en œuvre, combinant CVE-2026-67279 et CVE-2026-86060, pour permettre un accès administratif sans mot de passe ni clé SSH sur des routeurs MikroTik 7.x.
- CVE-2026-65660 (CVSS 8.8) : Vulnérabilité de code injection dans SharePoint Server permettant à un attaquant autorisé d’exécuter du code à distance (RCE) ; Microsoft a confirmé des observations d’attaques en septembre 2026.
- CVE-2026-67279 (CVSS 6.9) : Faille de gestion des workflows dans MikroTik RouterOS permettant à un client non authentifié d’ouvrir un canal de session et d’envoyer une commande exec.
- CVE-2026-86060 : Faille d’argumentation dans le processus de connexion de RouterOS, exploitée en parallèle avec CVE-2026-67279 dans la chaîne MikroTrick.
- MikroTrick : Chaîne d’exploitation permettant un accès administratif complet sans authentification, reproduite par Bishop Fox sur des versions RouterOS 7.x.
- Impact critique : Les deux failles permettent un accès non authentifié à l’interface administrative, compromettant la sécurité des routeurs exposés sur Internet.
Note : CISA a ajouté CVE-2026-86060 au KEV le 11 septembre 2026. Les agences du FCEB ont jusqu’au 28 septembre 2026 pour appliquer les correctifs.