La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) añadió el viernes dos vulnerabilidades de seguridad que afectan a Microsoft SharePoint y MikroTik RouterOS a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), citando evidencia de explotación activa.
- CVE-2026-65660 (puntuación CVSS: 8.8): una vulnerabilidad de inyección de código en Microsoft Office SharePoint que permite a un atacante autorizado ejecutar código a través de la red.
- CVE-2026-67279 (puntuación CVSS: 6.9): una vulnerabilidad de aplicación incorrecta del flujo de trabajo conductual en MikroTik RouterOS que podría permitir a un cliente no autenticado abrir un canal de sesión y enviar una solicitud de ejecución.
Según informó The Hacker News a principios de esta semana, CVE-2026-65660 fue descrita originalmente por Microsoft como una vulnerabilidad de suplantación de identidad que afectaba a SharePoint Server. La compañía tecnológica actualizó posteriormente el aviso para indicar que podría ser aprovechada para obtener ejecución remota de código.
A fecha del 25 de septiembre de 2026, Microsoft contaba con evidencia confiable de ataques observados contra la explotación de esta vulnerabilidad.
Microsoft no ha revelado quién estuvo detrás de los esfuerzos de explotación, cuándo comenzaron, cuántas organizaciones han sido atacadas, cuántas de ellas tuvieron éxito, ni qué hicieron los atacantes una vez dentro del servicio vulnerable.
La segunda vulnerabilidad añadida al catálogo KEV es CVE-2026-67279, que ha sido encadenada junto con CVE-2026-86060, un fallo de inyección de argumentos en el proceso de inicio de sesión de RouterOS, como parte de un exploit denominado MikroTrick.
Según CERT Polska, la cadena de explotación se ha empleado para tomar el control administrativo total de routers vulnerables expuestos a internet sin necesidad de contraseña.
La combinación de las dos vulnerabilidades resultó en un acceso completo no autenticado a la consola administrativa. CVE-2026-67279 permitió a un cliente no autenticado crear un canal de sesión, mientras que CVE-2026-86060 le permitió proporcionar un inicio de sesión con una máscara de políticas controlada por el atacante.
En un análisis separado, Bishop Fox afirmó haber podido reproducir la toma de control administrativo completa en versiones vulnerables de RouterOS 7.x.
MikroTrick combina dos fallos en diferentes límites de confianza. El primero permite que una conexión no autenticada alcance funcionalidad que RouterOS solo debería exponer después del inicio de sesión. El segundo hace que el proceso de inicio de sesión trate los datos de esa conexión como una identidad administrativa confiable. MikroTrick expone un riesgo de diseño en software privilegiado: una función destinada únicamente a llamadores locales confiables se convierte en una superficie de ataque remota cuando un componente aguas arriba pierde el rastro del estado de autenticación.
Cabe señalar que CISA añadió CVE-2026-86060 a su catálogo KEV el 11 de septiembre de 2026. Las agencias del Poder Ejecutivo Civil Federal (FCEB) tienen hasta el 28 de septiembre de 2026 para aplicar las correcciones necesarias.



















Deja una respuesta