CISA confirma la explotación activa de un RCE en SharePoint y de dos fallos en RouterOS
La agencia estadounidense suma al catálogo KEV una vulnerabilidad de ejecución remota en SharePoint y la pieza que faltaba en MikroTrick, la cadena contra routers MikroTik.

CISA ha metido dos vulnerabilidades nuevas en su catálogo de fallos explotados, el KEV, después de ver ataques reales contra ellas. Una es un RCE en SharePoint y la otra es la pieza que faltaba en MikroTrick, la cadena que da control administrativo completo a routers MikroTik expuestos a internet.
SharePoint: de suplantación a ejecución remota
CVE-2026-65660 tiene un CVSS de 8.8 y afecta a Microsoft Office SharePoint. Permite a un atacante autorizado ejecutar código por red. Microsoft la describió al principio como un problema de suplantación y después actualizó el aviso para reconocer que se puede abusar de ella y llegar a ejecución remota de código. En esa misma nota, la compañía afirma tener evidencia fiable de ataques observados contra la vulnerabilidad a fecha del 25 de septiembre de 2026.
Lo que no dice es quién está detrás, cuándo empezaron los ataques, cuántas organizaciones han sido objetivo, cuántas han caído ni qué hicieron los atacantes una vez dentro del servicio. El silencio es habitual en este tipo de avisos, pero deja al administrador sin contexto para priorizar el parcheo frente a otras urgencias de la semana.
MikroTrick: dos fallos, una toma de control
La segunda incorporación es CVE-2026-67279, con CVSS 6.9. Es una aplicación incorrecta del flujo de comportamiento en RouterOS que permite a un cliente no autenticado abrir un canal de sesión y enviar una petición exec.
Va encadenada con CVE-2026-86060, una inyección de argumentos en el proceso de login de RouterOS que CISA ya había añadido al KEV el 11 de septiembre. El análisis de CERT Polska describe el resultado: combinar las dos da acceso completo y sin autenticar a la consola administrativa. La primera abre el canal de sesión; la segunda permite inyectar en el login una máscara de políticas controlada por el atacante. Bishop Fox dice haber reproducido la toma de control administrativa completa sobre builds 7.x vulnerables.
El investigador Emilio Gallegos lo resume como dos fallos en fronteras de confianza distintas. Una función pensada solo para llamadas locales se convierte en superficie de ataque remota cuando el componente de arriba pierde la pista del estado de autenticación. Es el patrón clásico de RouterOS: mucha funcionalidad privilegiada colgando de servicios que acaban mirando a internet sin querer.
Las agencias federales civiles de Estados Unidos tienen hasta el 28 de septiembre de 2026 para aplicar los arreglos. Quien tenga SharePoint expuesto y routers MikroTik gestionables desde fuera no debería esperar a esa fecha.


