Angriffe auf Microsoft-SharePoint-Schwachstelle
Die US-amerikanische IT-Sicherheitsbehörde CISA berichtet von Angriffen auf eine SharePoint-Sicherheitslücke. Auch im Router-Betriebssystem von Mikrotik lauert eine Schwachstelle, die Angreifer missbrauchen.
Davor warnt die CISA in einer Sicherheitsmitteilung, der zufolge beide Schwachstellen nun in den „Known Exploited Vulnerabilities“-Katalog aufgenommen wurden. Im SharePoint-Server können angemeldete Angreifer aus dem Netz mit speziell präparierten Anfragen Schadcode einschleusen und ausführen, da der Server unzureichende Prüfungen vornimmt (CVE-2026-65660, CVSS 8.8, Risiko „hoch“). Die Lücke wurde am August-Patchday dieses Jahres mit einem Softwareflicken behandelt. Microsoft hielt den Missbrauch der Lücke für weniger wahrscheinlich. Am Freitag hat Microsoft den Eintrag jedoch aktualisiert und schreibt dazu, dass dem Unternehmen verlässliche Belege vorliegen, dass die Sicherheitslücke attackiert wird. Betroffen sind SharePoint Enterprise Server 2016, SharePoint Server 2019 sowie die SharePoint Server Subscription Edition (SE).
Anfang September hat Mikrotik eine Sicherheitsmitteilung zu einer Schwachstelle im RouterOS veröffentlicht. Darin kündigt das Unternehmen ein wichtiges Sicherheitsupdate an, das in den Versionen 7.25 Beta 3, 7.24.2, 7.23.4 und 6.49.21 enthalten ist. Die Schwachstelle ermöglicht Angreifern durch Fehler im SSH-Code, ohne Authentifizierung Dateien zu erstellen, zu überschreiben oder wiederherzustellen (CVE-2026-67279, CVSS4 6.9, Risiko „mittel“). Das CERT.pl hat Anfang September bereits vor dem Missbrauch einer Kombination zweier Sicherheitslücken im RouterOS gewarnt. Einer korrigierten Analyse zufolge besteht diese „MikroTrick“ getaufte Angriffskette aus CVE-2026-67279 und CVE-2026-86060. Wer diese Hardware nutzt, sollte die Updates also zügig installieren.
Keine Details zu den Angriffen
Zu den SharePoint-Angriffen schweigt sich Microsoft aus. Mikrotik nennt ebenfalls keine Details, doch CERT.pl hat die Attacken auf RouterOS beschrieben: Angreifer übernehmen über offen erreichbares SSH die volle Kontrolle über die Geräte. Admins sollten die Updates zügig einspielen, ungepatchte Instanzen als kompromittiert betrachten und sie auf ungewöhnliche Konfigurationen, Benutzerkonten oder Einbruchsspuren untersuchen. Für RouterOS nennt CERT.pl konkrete Indizien: ein hochprivilegiertes Konto namens „ops“, Log-Einträge wie „login failure for user -2 from <ip> via ssh“ und „user <name> added by ssh:-2@<ip>“sowie Zugriffe von der IP-Adresse 82.192.72.4 oder auch 103.102.31.18, die seit mindestens dem 2. September für Angriffe genutzt wurden.
Auch populäre Produkte anderer Hersteller stehen aktuell im Visier von Cyberkriminellen. So wurden am Wochenende Attacken auf Citrix Netscaler ADC und Gateways bekannt.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.