// 1 ZERO-DAY · 1 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Il 25 settembre 2026, la Cybersecurity and Infrastructure Security Agency (CISA) ha aggiunto al proprio Known Exploited Vulnerabilities Catalog due falle attivamente
{"main_topic":"cybersecurity","topics":["cve","vulnerabilita","patch","exploit","microsoft","mikrotik"]}

Il 25 settembre 2026, la Cybersecurity and Infrastructure Security Agency (CISA) ha aggiunto al proprio Known Exploited Vulnerabilities Catalog due falle attivamente sfruttate: CVE-2026-65660, una vulnerabilità di code injection in Microsoft SharePoint Server con punteggio CVSS 8.8, e CVE-2026-67279, un bypass dell'autenticazione SSH in MikroTik RouterOS con CVSS 6.9. Le agenzie federali statunitensi appartenenti al Federal Civilian Executive Branch (FCEB) devono applicare le patch entro il 28 settembre 2026. Per le organizzazioni private la scadenza non è vincolante, ma la convergenza di exploitation confermata e catene di attacco funzionali rende urgente la valutazione del rischio.

Punti chiave
  • CISA ha catalogato CVE-2026-65660 (SharePoint, CVSS 8.8) e CVE-2026-67279 (MikroTik RouterOS, CVSS 6.9) come vulnerabilità attivamente sfruttate il 25 settembre 2026.
  • La falla SharePoint permette a un attaccante autenticato con privilegi limitati di eseguire codice arbitrario da remoto; affetta le edizioni Server 2016, 2019 e Subscription Edition.
  • Il difetto MikroTik consente a un client non autenticato di aprire un canale sessione SSH e inviare exec request, bypassando completamente il flusso di autenticazione.
  • La catena denominata "MikroTrick", documentata da CERT Polska, concatena CVE-2026-67279 con CVE-2026-86060 per ottenere accesso amministrativo completo senza credenziali.

SharePoint on-premises: la fiducia interna come vettore di attacco

CVE-2026-65660 sfrutta una trust boundary tipica delle architetture enterprise complesse: l'attaccante è già dentro il perimetro, autenticato ma con privilegi minimi, e da lì scala fino all'esecuzione remota di codice. Secondo il record ufficiale CVE-2026-65660, il vettore CVSS:3.1 è AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H — accesso di rete, complessità di attacco bassa, privilegi richiesti limitati, nessuna interazione utente necessaria. Questa combinazione la rende sfruttabile a scala con tecniche di pivoting e lateral movement una volta compromesso un singolo account.

Le versioni affette sono SharePoint Server 2016, 2019 e Subscription Edition. Le patch sono disponibili secondo il record CVE.org, ma la distribuzione on-premises richiede pianificazione di manutenzione che le agenzie federali devesso completare in appena tre giorni. La CISA ha attivato il flag di triage forense per questa vulnerabilità nel quadro del Binding Operational Directive 26-04: le agenzie devono documentare e analizzare eventuali indicatori di compromissione, non limitarsi all'installazione dell'aggiornamento.

Il pattern è ricorrente. Dal luglio 2026, CISA ha aggiunto sei CVE relative a SharePoint al catalogo KEV, un ritmo che indica una superficie di attacco sistemicamente sottopressione e una gestione del ciclo di vita delle istanze on-premises che non tiene il passo con la maturità offensiva degli attori di minaccia.

MikroTik: quando un CVSS 6.9 diventa critico

CVE-2026-67279 è classificata come Improper Enforcement of Behavioral Workflow con CVSS 6.9. Il punteggio medio-alto non cattura l'impatto reale: la vulnerabilità permette a un attaccante non autenticato di aprire un canale sessione SSH e inviare exec request, rompendo lo state machine del protocollo a livello di implementazione. In pratica, l'autenticazione viene aggirata non con credenziali rubate, ma con una violazione strutturale del handshake SSH.

CERT Polska ha confermato exploitation attiva in-the-wild con attacchi riusciti documentati a partire dal 2 settembre 2026. Il nome "MikroTrick" identifica la concatenazione specifica di CVE-2026-67279 con CVE-2026-86060: il primo bypass apre il canale, il secondo — secondo il catalogo KEV CISA — eleva il risultato a "unauthenticated exploitation" con conseguente accesso amministrativo completo. Nessuna delle fonti disponibili dettaglia CVE-2026-86060 in termini di meccanismo o prodotti affetti, ma la CISA ne conferma la chainability nel record catalogico.

"CERT Polska confirmed that the flaw is being actively exploited in the wild and that, when chained with CVE-2026-86060, it can lead to full administrative access without authentication"

I dispositivi RouterOS esposti direttamente a Internet — una configurazione comune tra provider di infrastruttura di rete, WISP e piccoli operatori — sono bersagli attivi. Il record CISA non specifica il numero di sistemi compromessi, ma la combinazione di protocollo esposto e bypass dell'autenticazione rende la ricerca di target triviale attraverso motori di scansione.

Il BOD 26-04 e il costo operativo della risposta

La differenza di trattamento tra le due vulnerabilità nel quadro normativo è significativa. CVE-2026-65660 (SharePoint) richiede triage forense obbligatorio: le agenzie devono verificare se sono state compromesse, non solo patchare. CVE-2026-67279 (MikroTik) non attiva questo requisito nel catalogo KEV, sebbene l'exploitation sia confermata. Questa discrepanza riflette una logica di prioritizzazione basata sulla complessità del sistema bersaglio e sulla visibilità dei log, non solo sulla severità tecnica.

BleepingComputer ha confermato che la deadline del 28 settembre 2026 per SharePoint e MikroTik è distinta dal 27 settembre fissato per altre CVE aggiunte nello stesso aggiornamento del catalogo. La CISA ha ritenuto necessario un giorno aggiuntivo per queste due falle, probabilmente in ragione della complessità dei percorsi di aggiornamento — SharePoint richiede test di compatibilità con farm personalizzate, MikroTik patch distribuite su hardware geograficamente disperso.

Cosa fare adesso

  • Per SharePoint Server 2016, 2019 e Subscription Edition: verificare l'applicabilità delle patch indicate nel record CVE-2026-65660 e pianificare l'installazione entro il 28 settembre 2026 per gli ambienti governativi, con urgenza elevata per tutti gli altri.
  • Per MikroTik RouterOS: identificare i dispositivi con servizio SSH esposto a Internet e valutare la disponibilità di aggiornamenti; la fonte non specifica patch attuali ma l'exploitation è documentata dal 2 settembre 2026.
  • Attivare il triage forense obbligatorio per CVE-2026-65660 nelle organizzazioni soggette a BOD 26-04, con scansione di log e indicatori di compromissione precedenti alla patch.
  • Valutare la segmentazione di rete per isolare le istanze SharePoint on-premises e i dispositivi MikroTik, limitando l'esposizione diretta di protocolli amministrativi a Internet.

La lezione del punteggio sbagliato

Il caso CVE-2026-67279 dimostra i limiti del CVSS come misura unica del rischio. Un 6.9 che permette bypass autenticativo su protocollo esposto, concatenato con una seconda falla non ancora dettagliata pubblicamente, produce un impatto operativo superiore a molte vulnerabilità "critiche" isolate. La CISA gestisce questo gap con il catalogo KEV, che sovrascrive la severità teorica con l'evidenza di exploitation. Le organizzazioni che filtrano per CVSS ≥ 7.0 rischiano di perdere la catena MikroTrick.

Per SharePoint, il problema è invece cumulativo: sei CVE in cinque mesi indicano che la manutenzione on-premises non è più sostenibile con i ritmi dell'offensiva. La Subscription Edition, teoricamente il percorso di modernizzazione, compare nella stessa lista delle edizioni legacy. La migrazione al cloud non è discussa nelle fonti, ma la pressione operativa è quantificabile: ogni aggiunta al KEV accelera il ciclo di patching e i costi di conformità.

Il 28 settembre 2026 è una scadenza governativa, ma il calendario degli attaccanti non riconosce differenze tra pubblico e privato.

FAQ

Perché CVE-2026-67279 ha CVSS 6.9 se permette accesso senza autenticazione?

Il punteggio riflette il singolo vettore isolato: apertura di canale sessione e exec request con impatto limitato su confidenzialità e integrità (C:L/I:L) e nessuna disponibilità (A:N). L'impatto completo emerge solo nella catena con CVE-2026-86060, che il CVSS base non cattura.

CISA ha confermato exploitation di CVE-2026-65660?

Il catalogo KEV riporta "Unknown" per la campagna ransomware e le fonti non specificano se l'aggiunta sia basata su exploitation direttamente osservata o su rischio elevato. Il BOD 26-04 richiede comunque triage forense, indicando una cautela operativa massima.

È disponibile una patch per CVE-2026-67279?

Le fonti non specificano esplicitamente patch per MikroTik RouterOS; il record CVE-2026-67279 non è dettagliato nelle fonti disponibili come quello SharePoint. L'urgenza deriva dall'exploitation confermata, non dalla certezza di mitigazione immediata.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. securityaffairs.com
  2. cisa.gov
  3. bleepingcomputer.com
  4. cve.org