أدرجت الوكالة الأميركية للأمن السيبراني وأمن البنية التحتية (CISA) ثغرتين أمنيتين في كتالوج الثغرات المعروفة المستغلة (KEV)، إثر توفر أدلة تثبت استغلالهما النشط. تؤثر هاتان الثغرتان بشكل مباشر على بيئات Microsoft SharePoint وMikroTik RouterOS.
تتمثل الثغرة الأولى في (CVE-2026-65660 بتقييم CVSS عند 8.8)، وتصنف كثغرة حقن كود في منصة Microsoft Office SharePoint، حيث تمنح المهاجمين ذوي الصلاحيات المنخفضة القدرة على تنفيذ التعليمات البرمجية عبر الشبكة.
أما الثغرة الثانية فهي (CVE-2026-67279 بتقييم CVSS عند 6.9)، وتكمن في الفرض غير الصحيح لسير العمل السلوكي داخل نظام MikroTik RouterOS، وتتيح للعملاء غير المصادقين فتح قنوات جلسات وإرسال طلبات تنفيذ.
تصحيح مسار تقييم Microsoft لتشمل تنفيذ الكود عن بُعد
صنفت شركة Microsoft في البداية ثغرة SharePoint ضمن فئة الانتحال، ثم حدثت إرشادها الأمني للإشارة إلى إمكانية استغلالها لتنفيذ كود عن بُعد. صدر الإرشاد الأولي في 11 أغسطس 2026، وجرى تحديثه الأخير في 25 سبتمبر 2026 ليتضمن تأكيداً بامتلاك Microsoft أدلة موثوقة حول هجمات فعلية استهدفت هذه الثغرة.
يُدرج إرشاد الشركة الثغرة تحت فئة حقن الكود (CWE-94)، وهو ذات التصنيف المبدئي لدى NVD الذي لم يحسم تصنيفه النهائي بعد. يتطلب الاستغلال الناجح مهاجماً بصلاحيات منخفضة وانعداماً تاماً لتفاعل المستخدم، وتؤكد هذه المحددات أن الثغرة تتطلب مصادقة مسبقة بخلاف ما قد يوحي به مصطلح تنفيذ الكود عن بُعد.
ولم تفصح Microsoft عن هويات المهاجمين، والتواريخ الدقيقة لبدء الهجمات، وأعداد المؤسسات المخترقة، أو طبيعة الأنشطة اللاحقة للاختراق، كما غابت مؤشرات الاختراق عن تحديثات الشركة ووكالة CISA.
ويشمل التأثير الموثق إصدارات SharePoint Server 2016 و2019 وSubscription Edition، في حين لم يحدد الإرشاد الرسمي أرقام البناء الدقيقة، وبقيت احتمالية تأثر SharePoint Online غير مؤكدة.
سلسلة الاختراق MikroTrick والسيطرة الإدارية المطلقة
ارتبطت ثغرة MikroTrick بثغرة أخرى هي CVE-2026-86060، والتي تُعرّف كحقن وسائط في عملية تسجيل الدخول، لتشكيل سلسلة استغلال تُعرف باسم MikroTrick. أوضح فريق CERT Polska أن دمج هاتين الثغرتين يمنح المهاجمين وصولاً إدارياً كاملاً وغير مصادق عليه للتحكم بأجهزة التوجيه المكشوفة على الإنترنت.
سمحت الثغرة الأولى بإنشاء قناة جلسة للعملاء غير المصادقين، بينما مكنت الثانية المهاجمين من تمرير قناع سياسة خاص إلى عملية تسجيل الدخول. وأكدت شركة Bishop Fox في تحليل مستقل نجاحها في تحقيق سيطرة إدارية كاملة على إصدارات RouterOS 7.x المصابة.
وأشار الباحث الأمني Emilio Gallegos إلى أن السلسلة تستغل فشلين عند حدود ثقة متباينة؛ إذ يمنح الأول الاتصال غير المصادق وصولاً لوظائف تتطلب تسجيلاً مسبقاً، ويجبر الثاني نظام تسجيل الدخول على اعتماد بيانات ذلك الاتصال كهوية إدارية موثوقة. وتُنسب هذه التفاصيل إلى تحليلات CERT Polska وBishop Fox، نظراً لخلو تنبيه CISA وإرشادات MikroTik من تأكيد رسمي لربط الثغرتين أو تحديد دقيق لأرقام البناء المُصلحة. وكانت وكالة CISA قد أضافت ثغرة CVE-2026-86060 إلى الكتالوج في 11 سبتمبر 2026، مع تحديد مهلة نهائية حتى 28 سبتمبر 2026 لوكالات الفرع التنفيذي المدني الفيدرالي لتطبيق الإصلاحات.






