CISA增三漏洞:WP、SharePoint、Mikrotik
CISA · 2026-09-26
三個已遭實際攻擊利用的漏洞同時浮上檯面,攻擊手法涵蓋遠端檔案引入、程式碼注入與繞過正常操作流程,命中對象分別是部署最廣的內容管理系統 WordPress、企業協作平台 Microsoft SharePoint,以及大量佈建於企業與電信網路的 Mikrotik RouterOS。CISA 於 2026 年 9 月 25 日透過兩則公告,將 CVE-2026-87902、CVE-2026-65660 與 CVE-2026-67279 同步列入已知在野利用漏洞(KEV)目錄,並依另一則公告引用的 BOD 26-04 排定修補優先順序。
漏洞機制
WordPress Core 的 CVE-2026-87902 屬於遠端檔案引入(RFI)漏洞,程式組合檔案路徑時未妥善驗證輸入,攻擊者可指定一個自己控制、放在遠端伺服器上的檔案,讓 WordPress 當成本地程式碼載入並執行。這通常不需帳號權限,只要送出帶惡意 URL 的請求,伺服器就會抓取並執行外部程式碼,等同取得遠端程式碼執行能力。漏洞出在核心而非外掛,受影響站台數量遠高於一般外掛漏洞,CISA 未說明觸發的核心功能,CVSS 分數 NVD 未公布。
Microsoft SharePoint 的 CVE-2026-65660 屬於程式碼注入(Code Injection)漏洞,伺服器把使用者可影響的輸入未經隔離就當成可執行程式碼解析,讓攻擊者能在 SharePoint 處理程序中插入並執行邏輯,常見觸發點是文件處理與範本引擎。得手後攻擊者往往能取得與應用程式集區相同層級的權限,並藉此橫向移動到其他系統。SharePoint 承載大量企業文件與身分驗證整合,是高價值跳板,公告與 NVD 均未揭露觸發路徑,CVSS 分數同樣 NVD 未公布。
Mikrotik RouterOS 的 CVE-2026-67279 被歸類為行為流程強制執行不當漏洞,依此類別定義,系統原本預期客戶端依序完成一組步驟,例如先驗證身分再進入設定階段,但實作上未確實檢查步驟順序,讓攻擊者得以跳過必要步驟、直接抵達不該觸及的狀態。CISA 與 NVD 都未說明受影響的管理流程,技術細節與 CVSS 分數皆 NVD 未公布。RouterOS 廣泛用於中小企業與 ISP 邊緣設備,若被用來繞過管理介面驗證,攻擊者便可能直接取得裝置控制權。
受影響版本
三則公告都只標示廠商與產品線,未列出明確版本區間,以下為 CISA 目錄條目所載資訊。
- WordPress:產品類別 WordPress Core,對應
CVE-2026-87902,未列版本號,建議比對官方公告確認。 - Microsoft SharePoint:產品為 SharePoint,對應
CVE-2026-65660,未列版本號,修補通常集中在地端部署版本。 - Mikrotik RouterOS:廠商為 MikroTik,對應
CVE-2026-67279,未列版本號,建議先盤點仍用未修補韌體的裝置。
修補與緩解
三則公告都引用BOD 26-04(Prioritizing Security Updates Based on Risk),要求聯邦民用機關針對 KEV 目錄中、入侵後可能讓攻擊者取得資產完整控制權的漏洞優先修補。與舊版指令固定天數期限不同,BOD 26-04 採風險分級排序,實際到期日以 KEV 目錄個別條目為準,公告本身未列出具體日期。WordPress 站長應立即確認核心是否已有修補版本並升級;SharePoint 地端部署管理員需確認 Microsoft 更新並儘速套用,同時檢視紀錄有無異常存取。
Mikrotik RouterOS 網管人員應更新至官方修補韌體,並在修補前先限制管理介面對外的存取範圍。三者共通原則是,只要資產可公開存取、且入侵後能取得完整控制權,就屬最高優先的修補對象。
| CVE 編號 | 受影響產品 | 漏洞類型 | KEV 新增日期 |
|---|---|---|---|
CVE-2026-87902 | WordPress Core | Remote File Inclusion | 2026-09-25 |
CVE-2026-65660 | Microsoft SharePoint | Code Injection | 2026-09-25 |
CVE-2026-67279 | Mikrotik RouterOS | Improper Enforcement of Behavioral Workflow | 2026-09-25 |
原始來源:CISA公告(WordPress)、CISA公告(SharePoint/Mikrotik)、NVD CVE-2026-87902、NVD CVE-2026-65660