Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vào thứ Sáu đã thêm hai lỗ hổng bảo mật ảnh hưởng đến Microsoft SharePoint và Mikrotik RouterOS vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), dẫn ra bằng chứng về việc bị khai thác tích cực trong thực tế.
Các lỗ hổng được đề cập bao gồm:
- CVE-2026-65660 (điểm CVSS: 8.8) - Một lỗ hổng code injection trong Microsoft Office SharePoint cho phép kẻ tấn công đã được ủy quyền thực thi mã qua mạng.
- CVE-2026-67279 (điểm CVSS: 6.9) - Một lỗ hổng thực thi quy trình hành vi không đúng cách trong Mikrotik RouterOS, có thể cho phép một client chưa được xác thực mở kênh phiên và gửi yêu cầu thực thi (exec request).
Theo báo cáo của The Hacker News hồi đầu tuần này, CVE-2026-65660 ban đầu được Microsoft mô tả là một lỗ hổng spoofing ảnh hưởng đến SharePoint Server. Gã khổng lồ công nghệ này sau đó đã cập nhật khuyến cáo rằng nó có thể bị lạm dụng để đạt được remote code execution.
"Tính đến ngày 25/09/2026, Microsoft đã có bằng chứng đáng tin cậy về các cuộc tấn công quan sát được nhắm vào việc khai thác lỗ hổng này," nhà sản xuất Windows lưu ý.
Microsoft chưa tiết lộ ai đứng sau các nỗ lực khai thác, chúng bắt đầu từ khi nào, có bao nhiêu tổ chức đã bị nhắm mục tiêu, bao nhiêu cuộc tấn công thành công và kẻ tấn công đã làm gì sau khi xâm nhập vào dịch vụ bị lỗ hổng.
Lỗ hổng thứ hai được thêm vào danh mục KEV là CVE-2026-67279, lỗ hổng này đã được liên kết cùng với CVE-2026-86060, một lỗi argument injection trong quá trình đăng nhập RouterOS, như một phần của chuỗi exploit có tên mã là MikroTrick.
Theo CERT Polska, chuỗi exploit này đã được sử dụng để giành quyền kiểm soát quản trị hoàn toàn đối với các bộ định tuyến dễ bị tổn thương tiếp xúc với internet mà không cần mật khẩu.
"Việc kết hợp hai lỗ hổng đã dẫn đến quyền truy cập đầy đủ mà không cần xác thực vào bảng điều khiển quản trị," cơ quan an ninh mạng Ba Lan cho biết. "CVE-2026-67279 cho phép một client chưa xác thực tạo kênh phiên, trong khi CVE-2026-86060 cho phép nó cung cấp thông tin đăng nhập với một policy mask do kẻ tấn công kiểm soát."
Trong một phân tích riêng biệt, Bishop Fox cho biết họ đã có thể tái tạo thành công việc chiếm quyền điều hành hoàn toàn trên các bản dựng RouterOS 7.x bị ảnh hưởng.
"MikroTrick kết hợp hai lỗi tại các ranh giới tin cậy khác nhau," nhà nghiên cứu bảo mật Emilio Gallegos nhận định. "Lỗi đầu tiên cho phép một kết nối chưa được xác thực tiếp cận chức năng mà RouterOS chỉ nên hiển thị sau khi đăng nhập. Lỗi thứ hai khiến quá trình đăng nhập coi dữ liệu từ kết nối đó là một danh tính quản trị đáng tin cậy."
"MikroTrick bộc lộ một rủi ro thiết kế trong phần mềm đặc quyền: một tính năng chỉ dành cho những người gọi cục bộ đáng tin cậy đã trở thành bề mặt tấn công từ xa khi một thành phần phía trên mất dấu trạng thái xác thực."
Đáng chú ý là CISA đã thêm CVE-2026-86060 vào danh mục KEV của mình vào ngày 11 tháng 9 năm 2026. Các cơ quan thuộc Chi nhánh Hành pháp Dân sự Liên bang (FCEB) có thời gian đến ngày 28 tháng 9 năm 2026 để áp dụng các bản sửa lỗi cần thiết.