Notebookcheck Logo

Une faille « zero-day » dans SharePoint confère des droits d'administrateur de ferme, met en garde la CISA

Des acteurs malveillants exploitent des failles « zero-day » non authentifiées de SharePoint pour récupérer les clés des machines IIS et obtenir des privilèges d'administrateur de ferme.
ⓘ Freepik.com
Des acteurs malveillants exploitent des failles « zero-day » non authentifiées de SharePoint pour récupérer les clés des machines IIS et obtenir des privilèges d'administrateur de ferme.
La CISA met en garde contre une exploitation active ciblant les serveurs SharePoint sur site, les attaquants volant les clés de machine IIS pour contourner l'application des correctifs. Découvrez quelles vulnérabilités CVE font l'objet d'une exploitation confirmée et comment y remédier.

La CISA a mis à jour ses avis de sécurité suite à l’exploitation active de plusieurs vulnérabilités dans Microsoft SharePoint Server. Les acteurs malveillants ciblent les instances sur site, notamment SharePoint Server 2016, 2019 et l’édition par abonnement, afin de parvenir à l’exécution de code à distance et de voler des secrets cryptographiques.

Vulnérabilités ajoutées au catalogue KEV

La CISA a ajouté cette année plusieurs failles de SharePoint à son catalogue des vulnérabilités connues pour être exploitées (KEV) : CVE-2026-32201 (14 avril), CVE-2026-45659 (1er juillet), CVE-2026-56164 (14 juillet) et CVE-2026-50522 (22 juillet), cette dernière ayant fait l’objet d’une exploitation active après la publication d’une preuve de concept.

CVE-2026-56164 est une faille d’élévation de privilèges sans authentification. Microsoft l’a corrigée dans le cadre de sa mise à jour du « Patch Tuesday » de juillet 2026.

La faille CVE-2026-55040 est une vulnérabilité distincte de contournement de l’authentification (CVSS 9,1) liée à une authentification insuffisante. Elle ne nécessite aucun privilège préalable ni aucune interaction de l’utilisateur, ce qui permet aux attaquants d’usurper l’identité d’un utilisateur ou d’un administrateur d’un site SharePoint. Microsoft et Rapid7 l’ont divulguée parallèlement à la publication du « Patch Tuesday » de juillet, mais à l’heure où nous écrivons ces lignes, son exploitation active n’a pas été confirmée et elle n’a pas été ajoutée au catalogue KEV.

Fonctionnement de la chaîne d’attaque

Une fois que les attaquants ont pris pied dans le système, ils enchaînent des vulnérabilités de désérialisation, parmi lesquelles CVE-2026-58644 et CVE-2026-50522, afin d’exécuter du code arbitraire avec des droits élevés. L’un des principaux objectifs post-exploitation de ces campagnes est le vol des clés machine d’Internet Information Services (IIS).

SharePoint utilise ces clés de machine IIS pour valider et déchiffrer les données ViewState d’ASP.NET. La possession de ces clés permet aux attaquants de falsifier des requêtes de confiance et de conserver le contrôle administratif. Par conséquent, les intrus peuvent réaccéder à des serveurs entièrement mis à jour, déployer des webshells et contourner les contrôles de sécurité standard bien après l’application des mises à jour.

L’application des correctifs et la rotation des clés ne suffisent pas à elles seules

La CISA et les chercheurs en sécurité soulignent que l’application des correctifs Microsoft ne suffit pas à elle seule à remédier à la compromission d’un système. La rotation des clés de machine IIS sur un serveur infecté sans recherche préalable des menaces s’avère tout aussi inefficace, car des scripts dormants de collecte de clés de machine peuvent capturer immédiatement les clés nouvellement générées.

Mesures d’atténuation recommandées

Les administrateurs système doivent mener des recherches approfondies d’artefacts de type « forensic » sur l’ensemble des fermes SharePoint avant de procéder à la rotation des clés de machine. Les organisations doivent également vérifier que l’inspection des requêtes en mode complet de l’Antimalware Scan Interface (AMSI) est active, restreindre l’accès direct à Internet aux instances SharePoint et s’assurer que les interfaces d’administration sont placées derrière des proxys inversés authentifiés.

Google LogoAdd as a preferred source on Google
Mail Logo
> Revues et rapports de ordinateurs portatifs et smartphones, ordiphones > Nouvelles > Archives des nouvelles > Archives des nouvelles 2026 07 > Une faille « zero-day » dans SharePoint confère des droits d'administrateur de ferme, met en garde la CISA
Darryl Linington, 2026-07-31 (Update: 2026-07-31)