資安雷達 2026 年 9 月 26 日

2026-09-26 — CISA增三漏洞:WP、SharePoint、Mikrotik

primary=https://www.cisa.gov/news-events/alerts/2026/09/25/cisa-adds-one-known-exploited-vulnerability-catalog primary=https://www.cisa.gov/news-events/alerts/2026/09/25/cisa-adds-two-known-exploited-vulnerabilities-catalog primary=https://nvd.nist.gov/vuln/detail/CVE-2026-87902 primary=https://nvd.nist.gov/vuln/detail/CVE-2026-65660

CISA增三漏洞:WP、SharePoint、Mikrotik

CISA · 2026-09-26

三個已遭實際攻擊利用的漏洞同時浮上檯面,攻擊手法涵蓋遠端檔案引入、程式碼注入與繞過正常操作流程,命中對象分別是部署最廣的內容管理系統 WordPress、企業協作平台 Microsoft SharePoint,以及大量佈建於企業與電信網路的 Mikrotik RouterOS。CISA 於 2026 年 9 月 25 日透過兩則公告,將 CVE-2026-87902、CVE-2026-65660 與 CVE-2026-67279 同步列入已知在野利用漏洞(KEV)目錄,並依另一則公告引用的 BOD 26-04 排定修補優先順序。

漏洞機制

WordPress Core 的 CVE-2026-87902 屬於遠端檔案引入(RFI)漏洞,程式組合檔案路徑時未妥善驗證輸入,攻擊者可指定一個自己控制、放在遠端伺服器上的檔案,讓 WordPress 當成本地程式碼載入並執行。這通常不需帳號權限,只要送出帶惡意 URL 的請求,伺服器就會抓取並執行外部程式碼,等同取得遠端程式碼執行能力。漏洞出在核心而非外掛,受影響站台數量遠高於一般外掛漏洞,CISA 未說明觸發的核心功能,CVSS 分數 NVD 未公布。

Microsoft SharePoint 的 CVE-2026-65660 屬於程式碼注入(Code Injection)漏洞,伺服器把使用者可影響的輸入未經隔離就當成可執行程式碼解析,讓攻擊者能在 SharePoint 處理程序中插入並執行邏輯,常見觸發點是文件處理與範本引擎。得手後攻擊者往往能取得與應用程式集區相同層級的權限,並藉此橫向移動到其他系統。SharePoint 承載大量企業文件與身分驗證整合,是高價值跳板,公告與 NVD 均未揭露觸發路徑,CVSS 分數同樣 NVD 未公布。

Mikrotik RouterOS 的 CVE-2026-67279 被歸類為行為流程強制執行不當漏洞,依此類別定義,系統原本預期客戶端依序完成一組步驟,例如先驗證身分再進入設定階段,但實作上未確實檢查步驟順序,讓攻擊者得以跳過必要步驟、直接抵達不該觸及的狀態。CISA 與 NVD 都未說明受影響的管理流程,技術細節與 CVSS 分數皆 NVD 未公布。RouterOS 廣泛用於中小企業與 ISP 邊緣設備,若被用來繞過管理介面驗證,攻擊者便可能直接取得裝置控制權。

受影響版本

三則公告都只標示廠商與產品線,未列出明確版本區間,以下為 CISA 目錄條目所載資訊。

  • WordPress:產品類別 WordPress Core,對應 CVE-2026-87902,未列版本號,建議比對官方公告確認。
  • Microsoft SharePoint:產品為 SharePoint,對應 CVE-2026-65660,未列版本號,修補通常集中在地端部署版本。
  • Mikrotik RouterOS:廠商為 MikroTik,對應 CVE-2026-67279,未列版本號,建議先盤點仍用未修補韌體的裝置。

修補與緩解

三則公告都引用BOD 26-04(Prioritizing Security Updates Based on Risk),要求聯邦民用機關針對 KEV 目錄中、入侵後可能讓攻擊者取得資產完整控制權的漏洞優先修補。與舊版指令固定天數期限不同,BOD 26-04 採風險分級排序,實際到期日以 KEV 目錄個別條目為準,公告本身未列出具體日期。WordPress 站長應立即確認核心是否已有修補版本並升級;SharePoint 地端部署管理員需確認 Microsoft 更新並儘速套用,同時檢視紀錄有無異常存取。

Mikrotik RouterOS 網管人員應更新至官方修補韌體,並在修補前先限制管理介面對外的存取範圍。三者共通原則是,只要資產可公開存取、且入侵後能取得完整控制權,就屬最高優先的修補對象。

CVE 編號受影響產品漏洞類型KEV 新增日期
CVE-2026-87902WordPress CoreRemote File Inclusion2026-09-25
CVE-2026-65660Microsoft SharePointCode Injection2026-09-25
CVE-2026-67279Mikrotik RouterOSImproper Enforcement of Behavioral Workflow2026-09-25

原始來源:CISA公告(WordPress)、CISA公告(SharePoint/Mikrotik)、NVD CVE-2026-87902、NVD CVE-2026-65660


End of article
0
Would love your thoughts, please comment.x
()
x