Contexte et ajout au catalogue KEV

Le 25 septembre 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a inscrit deux failles – CVE‑2026‑65660 (SharePoint) et CVE‑2026‑67279 (RouterOS) – dans son catalogue Known Exploited Vulnerabilities (KEV). Cette décision repose sur des preuves d’exploitation en cours, ce qui oblige les entités fédérales à appliquer les correctifs avant le 28 septembre 2026. Un troisième défaut, CVE‑2026‑86060, a été ajouté le 11 septembre 2026 et fait partie de la même chaîne d’attaque. L’inclusion dans le KEV signale un risque opérationnel immédiat pour les organisations exposées à SharePoint Server ou à des routeurs MikroTik accessibles depuis Internet.

Vulnérabilité SharePoint (CVE‑2026‑65660)

Cette faille, notée CVSS 8.8, est une injection de code dans Microsoft Office SharePoint. Initialement décrite comme une vulnérabilité de spoofing, Microsoft a révisé l’avis pour préciser qu’un attaquant authentifié peut exécuter du code à distance via le réseau. Le vecteur repose sur la désérialisation d’objets manipulés par le service SharePoint, ce qui permet d’injecter des commandes système lorsqu’une requête spécialement formatée est traitée. L’exploitation nécessite un compte légitime, mais une fois obtenu, l’accès au serveur peut être escaladé sans interaction supplémentaire.

Vulnérabilités RouterOS (CVE‑2026‑67279 et CVE‑2026‑86060)

CVE‑2026‑67279, avec un score CVSS de 6.9, concerne une mauvaise application des contrôles de flux de travail dans MikroTik RouterOS 7.x. Elle autorise un client non authentifié à créer un canal de session et à envoyer une requête exec qui devrait être réservée aux utilisateurs connectés. CVE‑2026‑86060, quant à elle, est une injection d’argument dans le processus de connexion, permettant à l’attaquant de fournir un masque de politique contrôlé. Lorsque les deux défauts sont combinés – chaîne nommée « MikroTrick » – le routeur accepte une connexion administrative sans aucune authentification, donnant un contrôle total du console.

Impacts, reproduction et mesures de mitigation

Les deux scénarios d’exploitation ont été reproduits en laboratoire : Bishop Fox a démontré la prise de contrôle complète d’un routeur RouterOS 7.x vulnérable, tandis que Microsoft a confirmé des attaques observées contre SharePoint. L’impact de la chaîne MikroTrick est la compromission de l’infrastructure réseau, notamment la redirection du trafic et la mise en place de tunnels persistants. Pour atténuer ces risques, les organisations doivent appliquer les correctifs publiés par Microsoft et MikroTik, restreindre l’exposition des services SharePoint et des interfaces de gestion RouterOS aux réseaux de confiance, et surveiller les journaux d’accès pour détecter les tentatives de création de session non autorisées. Le respect du délai KEV constitue la première ligne de défense contre ces exploits actifs.