CISA, l’agenzia statunitense per la cybersicurezza, ha inserito il 26 settembre 2026 due vulnerabilità nel catalogo delle falle già sfruttate: una riguarda Microsoft SharePoint, l’altra MikroTik RouterOS. Per le aziende il punto non è solo tecnico: significa che sistemi usati per collaborazione interna e connettività di rete possono essere bersagli reali, adesso, non rischi teorici da rimandare.
Cosa è successo
La notizia principale è l’ingresso di due vulnerabilità nel catalogo KEV (Known Exploited Vulnerabilities) di CISA, l’elenco che raccoglie i problemi di sicurezza per cui esistono prove di sfruttamento nel mondo reale.
Le due falle segnalate sono:
- CVE-2026-65660 in Microsoft Office SharePoint, con punteggio CVSS 8.8
- CVE-2026-67279 in MikroTik RouterOS, con punteggio CVSS 6.9
Nel caso di SharePoint, Microsoft aveva inizialmente descritto il problema in modo diverso, ma ha poi aggiornato le informazioni chiarendo che la vulnerabilità può portare a esecuzione di codice da remoto da parte di un attaccante autorizzato via rete. L’azienda ha anche indicato di avere, alla data del 25 settembre 2026, prove affidabili di attacchi osservati.
Per MikroTik, la situazione è ancora più delicata sul piano operativo: la falla CVE-2026-67279 è stata usata insieme a CVE-2026-86060 in una catena di exploit soprannominata MikroTrick. Secondo CERT Polska, la combinazione delle due vulnerabilità può permettere di ottenere il controllo amministrativo completo di router esposti su Internet, senza password.
Perché queste due vulnerabilità contano davvero
Molte notizie di sicurezza parlano di falle teoriche o di attacchi molto mirati. Qui invece ci sono due elementi che cambiano la priorità.
Il primo è la presenza nel catalogo KEV: quando CISA aggiunge una vulnerabilità a questo elenco, sta dicendo che non si tratta più di un semplice difetto da correggere “quando possibile”, ma di un problema con sfruttamento attivo confermato.
Il secondo è la natura dei sistemi coinvolti.
SharePoint è spesso al centro dei processi documentali aziendali: intranet, archivi, flussi approvativi, condivisione di file e informazioni operative. Se un attaccante riesce a eseguire codice su un server SharePoint, il rischio non è limitato al singolo applicativo: può diventare un punto d’ingresso verso documenti, credenziali, utenti e altri sistemi collegati.
RouterOS di MikroTik, invece, governa un componente ancora più fondamentale: la rete. Un router compromesso può diventare un varco per intercettare traffico, alterare instradamenti, aprire accessi non autorizzati o mantenere persistenza nell’infrastruttura. Quando la compromissione riguarda il perimetro di rete, il problema tende a propagarsi velocemente e a essere meno visibile agli utenti.
Il caso SharePoint: da vulnerabilità “minore” a RCE
Uno degli aspetti più interessanti di questa vicenda è il cambio di classificazione del problema in SharePoint. Secondo le informazioni riportate, la vulnerabilità CVE-2026-65660 era stata inizialmente descritta da Microsoft come un problema di spoofing. Successivamente, l’avviso è stato aggiornato per indicare che l’impatto reale può arrivare alla remote code execution.
Per chi gestisce un’azienda, questo dettaglio conta molto. Significa che un bollettino letto frettolosamente come “meno grave” può in realtà nascondere una conseguenza ben più severa. È un promemoria pratico: non basta guardare il titolo o la prima classificazione, serve verificare se il fornitore ha aggiornato advisory e impatto effettivo.
Microsoft, almeno per ora, non ha diffuso dettagli pubblici su chi stia conducendo gli attacchi, quando siano iniziati, quante organizzazioni siano state colpite o cosa abbiano fatto gli aggressori una volta entrati. Questa mancanza di dettagli non riduce il rischio; semmai invita alla prudenza, perché rende più difficile capire se la propria esposizione sia già stata verificata da terzi.
Il caso MikroTik: il rischio dei router esposti su Internet
La parte MikroTik merita attenzione particolare perché mostra un modello di attacco molto concreto. La vulnerabilità CVE-2026-67279 non agisce da sola: viene concatenata con CVE-2026-86060, già aggiunta da CISA al catalogo KEV l’11 settembre 2026.
In pratica, secondo CERT Polska, la prima falla permette a un client non autenticato di aprire un canale di sessione; la seconda consente di far trattare al processo di login dati controllati dall’attaccante come se provenissero da un’identità amministrativa fidata. Il risultato finale è l’accesso completo alla console amministrativa.
Bishop Fox ha inoltre riferito di essere riuscita a riprodurre l’acquisizione completa dei privilegi amministrativi su build vulnerabili di RouterOS 7.x.
Tradotto in termini aziendali: se in sede, in filiale o in un punto vendita è presente un router MikroTik esposto in modo non corretto, il dispositivo può trasformarsi da strumento di connettività a punto di compromissione dell’intera rete.
Cosa rende questi attacchi pericolosi per una PMI
Le piccole e medie imprese italiane spesso non hanno un Security Operations Center interno, né personale dedicato a monitorare costantemente bollettini e indicatori di compromissione. Per questo vulnerabilità come queste diventano particolarmente insidiose.
I fattori di rischio più comuni sono:
- patch applicate in ritardo, soprattutto su server interni percepiti come “non esposti”
- apparati di rete dimenticati, installati anni fa e mai riesaminati
- assenza di inventario aggiornato, che rende difficile capire dove sia installato SharePoint o quali sedi usino router MikroTik
- accessi amministrativi poco segmentati, che amplificano i danni in caso di compromissione
- backup presenti ma non verificati, quindi inutili in un incidente reale
Il vero problema non è soltanto la vulnerabilità in sé, ma la combinazione tra software critico, esposizione su Internet e processi di aggiornamento deboli.
Cosa significa per la tua azienda
Se usi SharePoint Server on-premises o dispositivi MikroTik, la priorità è operativa e immediata.
Ecco cosa fare in modo concreto:
-
Verifica subito se sei esposto
Fai un censimento rapido di server SharePoint e router MikroTik presenti in sede, filiali, magazzini e sedi remote. Spesso il problema non è il datacenter principale, ma un apparato periferico dimenticato. -
Controlla versioni e patch disponibili
Confronta i sistemi installati con gli advisory ufficiali dei fornitori e applica gli aggiornamenti correttivi senza aspettare il normale ciclo mensile, soprattutto per i sistemi esposti verso Internet. -
Riduci l’esposizione esterna
Se un server o un router non deve essere raggiungibile pubblicamente, rimuovilo dall’esposizione diretta. Limitare l’accesso via VPN, IP consentiti o segmentazione di rete riduce moltissimo il rischio. -
Rivedi i log e i segnali anomali
Su SharePoint cerca accessi insoliti, esecuzioni inattese, modifiche sospette e nuove attività amministrative. Sui router controlla sessioni, configurazioni, utenti, policy e aperture di canali non previste. -
Cambia credenziali amministrative dove serve
Se hai dubbi sull’integrità di un router o di un server, considera la rotazione delle credenziali amministrative e di servizio collegate. -
Verifica la capacità di ripristino
Un buon backup non basta: deve essere recente, integro e ripristinabile. Se SharePoint gestisce documenti o workflow essenziali, il tema della continuità operativa è centrale. In questo contesto può essere utile rivedere le procedure di remote backup. -
Formalizza gestione e manutenzione
Le vulnerabilità già sfruttate mostrano quanto serva una gestione continuativa, non occasionale, di server, endpoint e apparati di rete. Per molte PMI è il momento giusto per mettere ordine con un servizio strutturato di sicurezza informatica o con contratti di assistenza informatica che includano monitoraggio, patching e supporto in caso di incidente.
Un ultimo consiglio pratico: se non sai con certezza se la tua infrastruttura include ancora SharePoint on-premises o router MikroTik in sedi secondarie, considera questa incertezza come un rischio in sé. In sicurezza, non sapere equivale spesso a essere vulnerabili.
La lezione più importante: non tutte le falle “medie” sono davvero medie
Il caso MikroTik dimostra che un punteggio CVSS non racconta tutto. CVE-2026-67279 ha un valore 6.9, quindi non il massimo assoluto, ma in catena con CVE-2026-86060 può portare a un takeover amministrativo completo. Allo stesso modo, il caso SharePoint mostra come una descrizione iniziale possa sottostimare l’impatto reale.
Per un responsabile d’azienda questo si traduce in una regola semplice: la priorità non dipende solo dal numero del CVSS, ma da tre domande pratiche:
- il sistema è esposto o raggiungibile?
- esistono prove di sfruttamento reale?
- il sistema compromesso darebbe accesso a dati, utenti o rete?
Se la risposta è sì, l’intervento va accelerato.
Domande frequenti
Se uso Microsoft 365, devo preoccuparmi allo stesso modo?
Dipende dall’architettura che usi. La notizia riguarda Microsoft Office SharePoint e in particolare i sistemi server interessati dall’advisory. Va verificato se in azienda esiste ancora un’installazione SharePoint gestita internamente.
Un router compromesso può mettere a rischio anche PC e server interni?
Sì. Un apparato di rete compromesso può diventare un punto di osservazione, manipolazione o accesso verso altri sistemi aziendali, anche se questi non sono direttamente esposti su Internet.
Se non abbiamo visto blocchi o anomalie, possiamo aspettare?
No. Il fatto che CISA abbia inserito queste vulnerabilità nel catalogo KEV indica che gli attacchi sono già in corso. L’assenza di sintomi evidenti non è una garanzia di sicurezza.