Une faille « zero-day » dans SharePoint confère des droits d'administrateur de ferme, met en garde la CISA

La CISA a mis à jour ses avis de sécurité suite à l’exploitation active de plusieurs vulnérabilités dans Microsoft SharePoint Server. Les acteurs malveillants ciblent les instances sur site, notamment SharePoint Server 2016, 2019 et l’édition par abonnement, afin de parvenir à l’exécution de code à distance et de voler des secrets cryptographiques.
Vulnérabilités ajoutées au catalogue KEV
La CISA a ajouté cette année plusieurs failles de SharePoint à son catalogue des vulnérabilités connues pour être exploitées (KEV) : CVE-2026-32201 (14 avril), CVE-2026-45659 (1er juillet), CVE-2026-56164 (14 juillet) et CVE-2026-50522 (22 juillet), cette dernière ayant fait l’objet d’une exploitation active après la publication d’une preuve de concept.
CVE-2026-56164 est une faille d’élévation de privilèges sans authentification. Microsoft l’a corrigée dans le cadre de sa mise à jour du « Patch Tuesday » de juillet 2026.
La faille CVE-2026-55040 est une vulnérabilité distincte de contournement de l’authentification (CVSS 9,1) liée à une authentification insuffisante. Elle ne nécessite aucun privilège préalable ni aucune interaction de l’utilisateur, ce qui permet aux attaquants d’usurper l’identité d’un utilisateur ou d’un administrateur d’un site SharePoint. Microsoft et Rapid7 l’ont divulguée parallèlement à la publication du « Patch Tuesday » de juillet, mais à l’heure où nous écrivons ces lignes, son exploitation active n’a pas été confirmée et elle n’a pas été ajoutée au catalogue KEV.
Fonctionnement de la chaîne d’attaque
Une fois que les attaquants ont pris pied dans le système, ils enchaînent des vulnérabilités de désérialisation, parmi lesquelles CVE-2026-58644 et CVE-2026-50522, afin d’exécuter du code arbitraire avec des droits élevés. L’un des principaux objectifs post-exploitation de ces campagnes est le vol des clés machine d’Internet Information Services (IIS).
SharePoint utilise ces clés de machine IIS pour valider et déchiffrer les données ViewState d’ASP.NET. La possession de ces clés permet aux attaquants de falsifier des requêtes de confiance et de conserver le contrôle administratif. Par conséquent, les intrus peuvent réaccéder à des serveurs entièrement mis à jour, déployer des webshells et contourner les contrôles de sécurité standard bien après l’application des mises à jour.
L’application des correctifs et la rotation des clés ne suffisent pas à elles seules
La CISA et les chercheurs en sécurité soulignent que l’application des correctifs Microsoft ne suffit pas à elle seule à remédier à la compromission d’un système. La rotation des clés de machine IIS sur un serveur infecté sans recherche préalable des menaces s’avère tout aussi inefficace, car des scripts dormants de collecte de clés de machine peuvent capturer immédiatement les clés nouvellement générées.
Mesures d’atténuation recommandées
Les administrateurs système doivent mener des recherches approfondies d’artefacts de type « forensic » sur l’ensemble des fermes SharePoint avant de procéder à la rotation des clés de machine. Les organisations doivent également vérifier que l’inspection des requêtes en mode complet de l’Antimalware Scan Interface (AMSI) est active, restreindre l’accès direct à Internet aux instances SharePoint et s’assurer que les interfaces d’administration sont placées derrière des proxys inversés authentifiés.
Source(s)
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs









