Select your country

Not finding what you are looking for, select your country from our regional selector:

Rechercher

| Actualités

Les rapports du CERT : Alerte de sécurité critique : plusieurs vulnérabilités Microsoft SharePoint Server activement exploitées, dont la vulnérabilité critique CVE-2026-50522

Un homme portant des lunettes travaille sur plusieurs ordinateurs.

L'essentiel de votre hack'tu cybersécurité

  • Plusieurs vulnérabilités corrigées par Microsoft dans sa dernière publication mensuelle de correctifs sont désormais activement exploitées, notamment la faille critique SharePoint CVE-2026-50522. Un code d’exploitation publiquement disponible pour cette faille a très certainement permis à un large éventail d’acteurs malveillants de cibler des instances de SharePoint Server. En outre, plusieurs autres vulnérabilités affectant SharePoint sont également activement exploitées.
  • Il est fortement recommandé d’appliquer dès que possible les mises à jour de sécurité ou les mesures de contournement fournies par Microsoft. Le niveau de menace de cette alerte est relevé à 4 sur 5.
  • D'autres vulnérabilités (CVE-2026-32201, CVE-2026-45659, CVE-2026-58644 et CVE-2026-56164) sont également activement exploitées, ce qui accroît encore le niveau de risque global.

Points clés

La vulnérabilité critique CVE-2026-50522, qui affecte Microsoft SharePoint Server on-premise, est activement exploitée par des acteurs malveillants, selon DefusedCyber et WatchTowr. Elle repose sur un problème de désérialisation non sécurisée permettant à un attaquant distant d’exécuter du code arbitraire sur un serveur SharePoint.

Par ailleurs, contrairement aux premiers signalements, ZDI a indiqué qu’aucune authentification n’est nécessaire pour exploiter cette vulnérabilité. Les attaques ont commencé peu après la publication d’une preuve de concept (PoC) publique, avec des tentatives de compromission de serveurs vulnérables visant à récupérer les clés machine nécessaires à une persistance à long terme. DefusedCyber a également décrit des tentatives d’exploitation s’appuyant sur un vecteur de désérialisation .NET ciblant un point de terminaison d’authentification SharePoint. Les requêtes observées ne nécessitaient pas d’authentification, ce qui concorde avec le scénario d’exploitation non authentifiée décrit par ZDI.

La PoC rendue publique exploite une chaîne d’attaque fondée sur l’envoi d’un objet .NET malveillant contenant une charge utile BinaryFormatter, intégrée dans un SecurityContextToken falsifié. Cet objet est transmis via une réponse de connexion WS-Federation envoyée au point de terminaison SharePoint /_trust/default.aspx. Lorsque le serveur vulnérable traite ce contenu et effectue l’opération de désérialisation, la charge utile peut déclencher une exécution de code arbitraire à distance.

Les attaquants exploitent cette vulnérabilité pour récupérer les clés machine ASP.NET à partir des serveurs IIS SharePoint, utilisées pour générer des jetons d’authentification valides. Une fois ces clés obtenues, un attaquant peut usurper l’identité d’utilisateurs légitimes, accéder aux sites SharePoint, aux documents et aux ressources accessibles à l’identité falsifiée. Cela permet également de maintenir un accès persistant, y compris après l’application du correctif de sécurité.

La CISA a également signalé que d’autres vulnérabilités affectant SharePoint Server, notamment CVE-2026-32201, CVE-2026-45659 et CVE-2026-58644, sont activement exploitées.

  • CVE-2026-32201 est une vulnérabilité de validation incorrecte des entrées dans Microsoft Office SharePoint, qui permet à un attaquant distant non authentifié d’usurper l’identité d’une personne sur un réseau afin d’accéder à des données non autorisées ou de les modifier.
  • CVE-2026-45659 est une vulnérabilité permettant à un attaquant distant, authentifié en tant que membre d’un site, d’exécuter du code arbitraire par le biais de vecteurs non précisés.
  • CVE-2026-58644 est une vulnérabilité permettant à un attaquant distant disposant au minimum de droits de propriétaire de site d’exécuter du code arbitraire sur le serveur SharePoint par le biais de vecteurs non précisés.
  • CVE-2026-56164 est un défaut d’absence d’authentification qui pourrait être exploité via des vecteurs non précisés afin d’élever les privilèges.

La précédente publication Patch Tuesday comprend également d’autres failles SharePoint dont l’exploitation n’a pas, à ce jour, été confirmée.

Nos recommandations

Nous vous recommandons d’appliquer dès que possible les correctifs de sécurité ou les mesures de contournement publiés par Microsoft. Pour illustrer la gravité de cette vulnérabilité, la CISA n’a accordé aux agences fédérales américaines que trois jours pour réduire les risques associés à ces vulnérabilités SharePoint.

L’application du correctif de sécurité seule n’est pas suffisante dans les cas où une exposition préalable a pu avoir lieu. Il est recommandé d’analyser les serveurs concernés, de faire pivoter les secrets potentiellement compromis, en particulier les clés machine et les identifiants associés, et de rechercher d’éventuels indicateurs de compromission dans les journaux SharePoint, IIS et système.

Assistance 24h/24 7j/7