CISA suma SharePoint y MikroTik RouterOS al KEV con plazo al 28 de septiembre

CVE-2026-65660 en SharePoint Server y CVE-2026-67279 en RouterOS 7.x entraron al catálogo de vulnerabilidades explotadas. Las agencias civiles federales de EE. UU. deben parchar antes del 28 de septiembre.

CISA incorporó dos vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas (KEV), con fecha límite de remediación para las agencias civiles federales estadounidenses fijada en el 28 de septiembre.

Las dos entradas

El encadenamiento MikroTrick

La puntuación media de la falla de RouterOS engaña. Encadenada con CVE-2026-86060 —incorporada al KEV el 11 de septiembre— produce el exploit conocido como “MikroTrick”, que entrega control administrativo completo del router sin necesidad de contraseña.

La lectura de Tabuga Intelligence

Dos observaciones prácticas.

La primera: el CVSS de una vulnerabilidad aislada no mide el riesgo de la cadena. Un 6.9 que combinado con otra falla produce toma de control total del equipo de borde debe priorizarse por encima de muchos 8.x autónomos. Los programas de gestión de vulnerabilidades que ordenan la cola solo por puntaje dejan precisamente este tipo de combinación al final de la lista.

La segunda: el KEV funciona como calendario operativo gratuito. El plazo del 28 de septiembre obliga legalmente solo a las agencias federales estadounidenses, y aun así marca una referencia útil para cualquier organización: si el gobierno de Estados Unidos considera que estas fallas justifican remediación en días, el argumento interno para una ventana de mantenimiento urgente ya está escrito.

El punto regional pesa en MikroTik. Los equipos de esta marca sostienen buena parte de la conectividad de proveedores de internet pequeños y medianos, redes empresariales y despliegues WISP en el Caribe y Centroamérica, por su relación precio-capacidad. Ese parque tiene dos características que agravan el riesgo: administración frecuentemente expuesta a internet y ciclos de actualización largos, con equipos que operan años sin tocar el firmware.

La verificación de esta semana para cualquier operación con RouterOS: confirmar versión instalada en toda la flota, cerrar el acceso administrativo desde interfaces públicas, y revisar si existen sesiones o usuarios que nadie recuerde haber creado. En SharePoint, el vector requiere un usuario autorizado, lo que convierte la revisión de cuentas con permisos de contribución y la rotación de credenciales comprometidas en parte de la misma tarea.

Fuente

The Hacker News, 26 de septiembre de 2026: SharePoint RCE and MikroTik RouterOS Flaws Actively Exploited in the Wild.