// HEISE ONLINE — CYBERSECURITY
Angriffe auf Microsoft-SharePoint-Schwachstelle
Die CISA warnt vor beobachteten Angriffen auf eine hochriskante SharePoint-Lücke und auf Mikrotik-Router.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Die US-amerikanische IT-Sicherheitsbehörde CISA berichtet von Angriffen auf eine SharePoint-Sicherheitslücke. Auch im Router-Betriebssystem von Mikrotik lauert eine Schwachstelle, die Angreifer missbrauchen.
Davor warnt die CISA in einer Sicherheitsmitteilung, der zufolge beide Schwachstellen nun in den „Known Exploited Vulnerabilities“-Katalog aufgenommen wurden. Im SharePoint-Server können angemeldete Angreifer aus dem Netz mit speziell präparierten Anfragen Schadcode einschleusen und ausführen, da der Server unzureichende Prüfungen vornimmt (CVE-2026-65660, CVSS 8.8, Risiko „hoch“). Die Lücke wurde am August-Patchday dieses Jahres mit einem Softwareflicken behandelt. Microsoft hielt den Missbrauch der Lücke für weniger wahrscheinlich. Am Freitag hat Microsoft den Eintrag jedoch aktualisiert und schreibt dazu, dass dem Unternehmen verlässliche Belege vorliegen, dass die Sicherheitslücke attackiert wird. Betroffen sind SharePoint Enterprise Server 2016, SharePoint Server 2019 sowie die SharePoint Server Subscription Edition (SE).
Anfang September hat Mikrotik eine Sicherheitsmitteilung zu einer Schwachstelle im RouterOS veröffentlicht. Darin kündigt das Unternehmen ein wichtiges Sicherheitsupdate an, das in den Versionen 7.25 Beta 3, 7.24.2, 7.23.4 und 6.49.21 enthalten ist. Die Schwachstelle ermöglicht Angreifern durch Fehler im SSH-Code, ohne Authentifizierung Dateien zu erstellen, zu überschreiben oder wiederherzustellen (CVE-2026-67279, CVSS4 6.9, Risiko „mittel“). Das CERT.pl hat Anfang September bereits vor dem Missbrauch einer Kombination zweier Sicherheitslücken im RouterOS gewarnt. Einer korrigierten Analyse zufolge besteht diese „MikroTrick“ getaufte Angriffskette aus CVE-2026-67279 und CVE-2026-86060. Wer diese Hardware nutzt, sollte die Updates also zügig installieren.
Zu den SharePoint-Angriffen schweigt sich Microsoft aus. Mikrotik nennt ebenfalls keine Details, doch CERT.pl hat die Attacken auf RouterOS beschrieben: Angreifer übernehmen über offen erreichbares SSH die volle Kontrolle über die Geräte. Admins sollten die Updates zügig einspielen, ungepatchte Instanzen als kompromittiert betrachten und sie auf ungewöhnliche Konfigurationen, Benutzerkonten oder Einbruchsspuren untersuchen. Für RouterOS nennt CERT.pl konkrete Indizien: ein hochprivilegiertes Konto namens „ops“, Log-Einträge wie „login failure for user -2 from via ssh“ und „user added by ssh:-2@“sowie Zugriffe von der IP-Adresse 82.192.72.4 oder auch 103.102.31.18, die seit mindestens dem 2. September für Angriffe genutzt wurden.
Auch populäre Produkte anderer Hersteller stehen aktuell im Visier von Cyberkriminellen. So wurden am Wochenende Attacken auf Citrix Netscaler ADC und Gateways bekannt.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.