4 Die US-Behörde CISA hat am 25. September zwei Schwachstellen in ihren Katalog der nachweislich ausgenutzten Lücken aufgenommen — und US-Bundesbehörden eine Frist bis zum 28. September gesetzt. Drei Tage. So kurze Fristen vergibt die Behörde nur, wenn Angriffe bereits laufen. Betroffen sind Microsoft SharePoint und MikroTik RouterOS. Bei SharePoint kommt eine Besonderheit hinzu: Microsoft hat die eigene Einstufung nachträglich korrigiert — von einer vergleichsweise harmlosen Spoofing-Lücke zu einer, über die sich Code ausführen lässt. Das Wichtigste in Kürze CVE-2026-65660 (SharePoint), CVSS 8,8: Code-Injection, mit der ein authentifizierter Angreifer über das Netzwerk Code ausführen kann. Microsoft hat die Bewertung nachgeschärft. Ursprünglich als Spoofing beschrieben, später zu Remote Code Execution korrigiert — wer die erste Fassung gelesen und abgewinkt hat, sollte noch einmal hinsehen. Angriffe laufen: Microsoft spricht von „belastbaren Hinweisen auf beobachtete Angriffe“. Details zu Tätern, Zielen und dem, was nach dem Einbruch passiert, sind nicht öffentlich. Zweite Lücke: CVE-2026-67279 (MikroTik RouterOS), CVSS 6,9 — Teil der MikroTrick-Kette, über die ich vergangene Woche berichtet habe. Neu ist die offizielle Bestätigung, dass sie ausgenutzt wird. Frist für US-Bundesbehörden: 28. September. Für alle anderen keine Pflicht, aber ein brauchbarer Maßstab für die eigene Dringlichkeit. SharePoint: die nachträglich hochgestufte Lücke CVE-2026-65660 ist eine Code-Injection-Schwachstelle mit der Bewertung 8,8 von 10. Ein Angreifer mit gültigen Zugangsdaten kann darüber Code auf dem Server ausführen — also genau das, was man auf einem Dokumentenserver am wenigsten gebrauchen kann. Der bemerkenswerte Teil ist die Vorgeschichte. Microsoft beschrieb die Lücke zunächst als Spoofing, also als Möglichkeit, etwas vorzutäuschen. Das klingt nach Phishing-Unterstützung und landet in den meisten Patch-Priorisierungen weit unten. Erst später aktualisierte Microsoft den Hinweis und stufte sie als Remote Code Execution ein. Wer seine Patch-Reihenfolge beim ersten Erscheinen festgelegt hat, hat diese Lücke also möglicherweise bewusst hinten angestellt — auf Basis einer Einschätzung, die inzwischen überholt ist. Das ist der praktische Grund, warum sich ein zweiter Blick lohnt, und nicht die CVSS-Zahl an sich. Dass SharePoint ein beliebtes Ziel ist, hat einen einfachen Grund: Der Server steht selten allein. Er hängt an Active Directory, kennt Nutzerkonten und enthält genau die Dokumente, für die sich Angreifer interessieren. Ein Codeausführungs-Zugriff dort ist selten das Ende einer Angriffskette, sondern ihr Anfang. MikroTik: jetzt offiziell als ausgenutzt bestätigt Die zweite Aufnahme betrifft CVE-2026-67279 in MikroTik RouterOS, bewertet mit 6,9. Für sich genommen erlaubt sie unauthentifizierten Clients, eine Sitzung zu öffnen und Befehle zu senden — für einen vollständigen Zugriff braucht es die Verkettung mit CVE-2026-86060, einer Argument-Injection im Anmeldevorgang. Zusammen ergeben beide die Kette, die unter dem Namen MikroTrick läuft und zur kompletten Übernahme des Geräts ohne gültige Zugangsdaten führt. Die technischen Details, die betroffenen Versionen und die Spuren, an denen man einen erfolgten Angriff erkennt, stehen in meinem ausführlichen Artikel zur MikroTrick-Kette. Neu ist die Einordnung: Die zweite Lücke der Kette war bereits am 11. September in den KEV-Katalog aufgenommen worden, jetzt folgt die erste. Der Sicherheitsforscher Emilio Gallegos beschreibt den Kern des Problems so: „MikroTrick kombiniert zwei Fehler an unterschiedlichen Vertrauensgrenzen. Der erste erlaubt einer unauthentifizierten Verbindung, Funktionen zu erreichen, die RouterOS erst nach dem Login bereitstellen sollte.“ Analysen von CERT Polska und Bishop Fox haben die vollständige Übernahme dokumentiert. Betroffen sind bestätigt RouterOS-Builds der 7er-Reihe; Ziel sind Router, die aus dem Internet erreichbar sind. Was der KEV-Katalog eigentlich bedeutet Der Known Exploited Vulnerabilities Catalog ist eine Liste der CISA, in die eine Schwachstelle nur aufgenommen wird, wenn es belastbare Hinweise auf tatsächliche Ausnutzung gibt. Das unterscheidet ihn von der Masse der CVE-Meldungen, bei denen offen bleibt, ob jemals jemand die Lücke benutzt hat. Für US-Bundesbehörden ist die Aufnahme verbindlich: Sie müssen innerhalb der gesetzten Frist patchen. Für alle anderen ist der Katalog kein Gesetz, aber ein brauchbares Werkzeug zur Priorisierung. Eine Lücke mit CVSS 6,9 im KEV-Katalog ist dringender als eine mit CVSS 9,8, die niemand ausnutzt. Die Frist von nur drei Tagen ist dabei ungewöhnlich kurz. Üblich sind zwei bis drei Wochen. Was jetzt zu tun ist SharePoint: Aktuelle Sicherheitsupdates einspielen, besonders bei aus dem Internet erreichbaren Installationen. Wer die Priorisierung nach der ursprünglichen Spoofing-Einstufung vorgenommen hat, sollte sie neu bewerten. MikroTik: Auf 6.49.21, 7.23.4 oder 7.24.2 aktualisieren — und danach nach Spuren suchen. Bei dieser Kette ist Patchen allein nicht genug, weil ein bereits erfolgter Zugriff das Update überdauert. Verwaltungszugänge nicht ins Internet hängen. Das gilt für beide Fälle und ist der wirksamste einzelne Schritt. Den KEV-Katalog als Filter nutzen. Er ist öffentlich und kostenlos und beantwortet die Frage, welche der hundert offenen CVEs diese Woche tatsächlich dringend sind. Einordnung Zwei Dinge sind an dieser Meldung bemerkenswert, und keines davon ist die CVSS-Zahl. Erstens die nachträgliche Korrektur durch Microsoft. Sie ist richtig und transparent — aber sie zeigt, dass eine einmal getroffene Patch-Priorisierung ein Verfallsdatum hat. Wer Advisories nur beim Erscheinen liest, arbeitet mit dem Stand von damals. Zweitens die Dreitagesfrist. Eine Behörde, die Bundesbehörden drei Tage gibt, sagt damit implizit, dass die Ausnutzung breit läuft. Das ist eine Information, die im Advisory selbst nicht steht. Für private Netze ist SharePoint kaum ein Thema, MikroTik dagegen sehr wohl — die Router stehen in vielen kleinen Firmen und bei technisch interessierten Privatleuten. Wer einen im Einsatz hat und die Weboberfläche jemals nach außen geöffnet hat, sollte diese Woche nachsehen. Häufige Fragen Bin ich als Privatanwender von der SharePoint-Lücke betroffen? Nur wenn du eine eigene SharePoint-Installation betreibst, was im Privatbereich selten ist. SharePoint Online als Teil von Microsoft 365 wird von Microsoft selbst gepatcht. Was ist der Unterschied zwischen Spoofing und Remote Code Execution? Spoofing bedeutet, dass etwas vorgetäuscht wird — etwa eine Identität oder eine Adresse. Remote Code Execution bedeutet, dass fremder Code auf dem System ausgeführt wird. Das ist der Unterschied zwischen einer Täuschung und einer Übernahme. Reicht es, den MikroTik-Router zu patchen? Nein, wenn er aus dem Internet erreichbar war. Ein Angreifer, der vor dem Update Zugriff hatte, kann Konten oder Konfigurationen hinterlassen haben, die das Update überstehen. Deshalb gehört die Spurensuche dazu. Wo finde ich den KEV-Katalog? Er wird von der CISA öffentlich geführt und ist frei zugänglich. Es gibt ihn auch als maschinenlesbare Datei, was sich für automatische Auswertungen eignet. Gilt die Frist auch für Unternehmen in Deutschland? Nein. Die Vorgabe bindet nur US-Bundesbehörden. Als Maßstab für die eigene Dringlichkeit ist sie trotzdem nützlich — die Aufnahme in den Katalog bedeutet, dass die Lücke aktiv benutzt wird. Quellen: Berichterstattung von The Hacker News (26.09.2026), Angaben der CISA zum Known-Exploited-Vulnerabilities-Katalog, Microsoft-Sicherheitshinweis zu CVE-2026-65660, Analysen von CERT Polska und Bishop Fox zur MikroTrick-Kette. Abgerufen am 26.09.2026. Vorheriger Beitrag Docker auf FreeBSD und OpenBSD: Die ehrliche Antwort Nächster Beitrag PamStealer: macOS-Malware nistet sich vierfach ein und entschlüsselt sich erst zur Laufzeit You may also like PamStealer: macOS-Malware nistet sich vierfach ein und entschlüsselt sich erst zur Laufzeit September 26, 2026 Neues UniFi Design Center: WLAN-Planung mit automatischer Wanderkennung und 3D September 25, 2026 Über den Zaun geklettert: KI-Agent umging die Zugriffskontrolle einer Behörde September 24, 2026 WordPress-Kernlücke CVE-2026-87902: Angriffe seit dem Patch-Tag September 24, 2026 MikroTrick: Zwei RouterOS-Lücken ergeben die komplette Geräteübernahme September 24, 2026 Gefälschter LastPass Authenticator: signierter Treiber schaltet 145 Schutzprogramme ab September 22, 2026 Hinterlasse einen Kommentar Cancel Reply Save my name, email, and website in this browser for the next time I comment.