Die US-Sicherheitsbehörde CISA hat zwei Schwachstellen in Microsoft SharePoint und MikroTik RouterOS in ihren Katalog aktiv ausgenutzter Sicherheitslücken aufgenommen. Für CVE-2026-65660 in SharePoint und CVE-2026-67279 in RouterOS liegen demnach Belege für Angriffe vor. Bei SharePoint kann die Lücke zur Codeausführung über das Netzwerk führen. Bei MikroTik ist sie Teil einer Angriffskette, die ohne Passwort vollständigen administrativen Zugriff auf anfällige Router ermöglicht.
Die beiden Fälle unterscheiden sich bei einer entscheidenden Voraussetzung: Der SharePoint-Angriff erfordert laut Microsoft einen bereits autorisierten Angreifer. Die RouterOS-Kette funktioniert dagegen unauthentifiziert. Für Betreiber zählt deshalb nicht allein der CVSS-Wert, sondern vor allem, ob ein betroffener Dienst erreichbar ist und ob ein Angreifer die notwendige Vertrauensgrenze bereits überschritten hat.
SharePoint-Lücke wurde zunächst anders bewertet
CVE-2026-65660 betrifft Microsoft Office SharePoint beziehungsweise SharePoint Server und erreicht einen CVSS-Wert von 8,8. Microsoft hatte die Schwachstelle zunächst als Spoofing-Problem beschrieben, die Bewertung später jedoch geändert: Ein autorisierter Angreifer kann über eine Code-Injection-Lücke Code über das Netzwerk ausführen. Am 25. September erklärte Microsoft, über verlässliche Hinweise auf beobachtete Angriffe zu verfügen.
Öffentlich bleibt die Angriffslage dennoch lückenhaft. Microsoft hat nicht mitgeteilt, wer hinter den Angriffen steht, wann sie begonnen haben, wie viele Organisationen betroffen sind oder welche Aktionen nach einer erfolgreichen Ausnutzung erfolgten. Auch die konkret betroffenen und abgesicherten SharePoint-Versionen gehen aus den vorliegenden Angaben nicht hervor. Die Meldung bezieht sich auf SharePoint Server; eine pauschale Aussage über sämtliche SharePoint-Angebote lässt sich daraus nicht ableiten.
Für die Priorisierung ist die notwendige Autorisierung wichtig, aber keine Entwarnung. Ein Angreifer benötigt demnach zunächst gültigen Zugang beziehungsweise einen autorisierten Kontext. Ist diese Voraussetzung erfüllt, endet die Auswirkung nicht bei einer gefälschten Darstellung oder Identität: Microsoft stuft die mögliche Folge inzwischen als Remote Code Execution ein.
Zwei RouterOS-Fehler ergeben vollständigen Admin-Zugriff
Bei MikroTik entsteht die schwerste Auswirkung erst durch das Zusammenspiel zweier Schwachstellen. CVE-2026-67279 hat einen CVSS-Wert von 6,9 und beruht auf einer fehlerhaften Durchsetzung des vorgesehenen Ablaufs. Ein nicht authentifizierter Client kann dadurch einen Sitzungskanal öffnen und eine Exec-Anfrage senden. Die als MikroTrick bezeichnete Angriffskette kombiniert diesen Fehler mit CVE-2026-86060, einer Argument-Injection-Schwachstelle im RouterOS-Anmeldeprozess.
So funktioniert die MikroTrick-Angriffskette
Die Grafik zeigt, wie CVE-2026-67279 und CVE-2026-86060 bei anfälligen RouterOS-Systemen unauthentifizierten administrativen Vollzugriff ermöglichen.
Nach Angaben von CERT Polska erlaubt die erste Lücke den Zugriff auf Funktionen, die erst nach einer Anmeldung verfügbar sein sollten. Die zweite ermöglicht es, dem Anmeldeprozess eine vom Angreifer kontrollierte Policy-Maske zu übergeben. Zusammen führen beide Fehler zu unauthentifiziertem Vollzugriff auf die administrative Konsole eines anfälligen, aus dem Internet erreichbaren Routers.
Bishop Fox konnte die vollständige administrative Übernahme auf anfälligen Builds aus der RouterOS-7.x-Reihe reproduzieren. Das belegt die Funktionsfähigkeit der Kette, bedeutet anhand der verfügbaren Angaben aber nicht automatisch, dass jede Version von RouterOS 7.x betroffen ist. Eine vollständige Versionsmatrix sowie die konkreten abgesicherten Releases werden in der vorliegenden Meldung nicht genannt.
Die Patch-Frage lässt sich nicht aus dem CVSS-Wert beantworten
CISA hatte CVE-2026-86060 bereits am 11. September 2026 in den KEV-Katalog aufgenommen. US-Bundesbehörden aus dem zivilen Bereich müssen die dafür vorgesehenen Abhilfemaßnahmen bis zum 28. September 2026 umsetzen. Die nun ergänzte CVE-2026-67279 vervollständigt das öffentlich beschriebene Bild der MikroTrick-Kette. Die Frist ist speziell für die genannten US-Behörden relevant; für andere Betreiber ist der KEV-Eintrag vor allem ein belastbarer Hinweis, dass es sich nicht nur um eine theoretische Schwachstelle handelt.
Betreiber sollten zunächst ihren tatsächlichen Bestand ermitteln: Welche SharePoint-Server werden betrieben, welche RouterOS-Builds sind im Einsatz und welche Systeme sind über das Netzwerk oder direkt aus dem Internet erreichbar? Anschließend sind die jeweiligen Herstellerhinweise und dort genannten Updates maßgeblich. Da die gelieferten Informationen keine gepatchten Versionsnummern enthalten, wäre es riskant, aus der Meldung selbst eine vermeintlich sichere Mindestversion abzuleiten.
Bei MikroTik-Geräten sollte zusätzlich geprüft werden, ob administrative oder andere für die Angriffskette relevante RouterOS-Dienste unnötig öffentlich erreichbar sind. Bei SharePoint sollten Betreiber untersuchen, ob verdächtige autorisierte Sitzungen, ungewöhnliche Codeausführung oder nicht erwartete Änderungen aufgetreten sind. Zugangsbeschränkungen können die Angriffsfläche reduzieren, ersetzen aber weder das Update noch die Prüfung auf eine bereits erfolgte Kompromittierung.
Ein Update schließt die Lücke, nicht den abgeschlossenen Angriff
Der operative Kern der Meldung liegt deshalb nach dem Patchen. Eine erfolgreiche SharePoint-Ausnutzung ermöglicht Codeausführung; MikroTrick kann einem Angreifer vollständige Router-Administration verschaffen. In beiden Fällen kann ein Update den ursprünglichen Zugangsweg schließen, aber bereits vorgenommene Änderungen nicht automatisch rückgängig machen.
Wer ein verwundbares und exponiertes System betrieben hat, muss daher zwei getrennte Aufgaben behandeln: die Schwachstelle beseitigen und den Zustand des Systems verifizieren. Bei einem möglicherweise übernommenen Router betrifft das insbesondere Konfiguration, administrative Konten und unerwartete Änderungen. Bei SharePoint ist zu prüfen, ob die erforderliche Autorisierung missbraucht und anschließend Code ausgeführt wurde. Der Unterschied ist praktisch relevant: Patch-Management verhindert die nächste Ausnutzung, Incident Response klärt die mögliche vorherige.
Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?