Skip to content
Exploitation de vulnérabilitéEn cours

La CISA alerte sur des failles activement exploitées de SharePoint Server sur site (CVE-2026-56164, CVE-2026-45659, CVE-2026-32201)

La CISA a publié une alerte urgente après avoir confirmé que des attaquants enchaînaient trois vulnérabilités de Microsoft SharePoint Server déployé sur site — dont une faille d'authentification manquante que la base nationale des vulnérabilités américaine juge critique — pour parvenir à l'exécution de code à distance, voler des clés machine IIS et déployer des logiciels malveillants.

Victime
Microsoft SharePoint Server
CVECVE-2026-56164CVE-2026-45659CVE-2026-32201

Le 14 juillet 2026, l'agence américaine de cybersécurité CISA a publié une alerte urgente avertissant que des attaquants exploitaient activement trois vulnérabilités de Microsoft SharePoint Server déployé sur site pour s'introduire dans des instances exposées sur Internet. La CISA a précisé que ces failles — CVE-2026-56164, CVE-2026-45659 et CVE-2026-32201 — étaient utilisées pour obtenir un accès non autorisé aux instances SharePoint des versions sur site Subscription Edition, 2019 et 2016, et a exhorté les administrateurs à corriger ou durcir leurs serveurs sans délai.

La plus grave des trois, CVE-2026-56164, est une faille d'authentification manquante (CWE-306) qui permet à un attaquant distant et non authentifié d'élever ses privilèges sur le réseau sans aucune interaction utilisateur. Microsoft l'a notée à un modeste CVSS 5.3, une évaluation largement critiquée par la communauté de la sécurité ; la base nationale des vulnérabilités (NVD) américaine l'a de son côté notée 9.8 — critique. Microsoft a diffusé un correctif dans son Patch Tuesday de juillet 2026, une livraison record couvrant 622 CVE, et la CISA a ajouté la faille à son catalogue des vulnérabilités activement exploitées (KEV) le jour même, laissant aux agences fédérales civiles jusqu'au 17 juillet 2026 pour corriger, au titre de la directive opérationnelle contraignante 26-04.

Les trois failles

Les deux autres vulnérabilités avaient déjà été signalées. CVE-2026-45659 est une faille de désérialisation de données non fiables (CVSS 8.8) qui permet à un attaquant authentifié d'exécuter du code arbitraire sur un serveur vulnérable ; la CISA l'a ajoutée au catalogue KEV le 1er juillet 2026. CVE-2026-32201 est un défaut de validation d'entrée qui autorise une usurpation sur le réseau et a été catalogué dès avril 2026. Enchaînées, ces failles offrent à un intrus un chemin allant de l'accessibilité réseau jusqu'à l'exécution de code à distance sur l'hôte SharePoint.

Post-exploitation et mesures d'atténuation

Selon la CISA, l'exploitation ne se limite pas à une simple intrusion : après avoir obtenu l'exécution de code à distance, les attaquants ont été observés en train de voler les clés machine des services Internet (IIS) et d'abuser des techniques de désérialisation pour établir la persistance et déployer des logiciels malveillants — le même mode opératoire qui avait rendu si dévastatrices les précédentes campagnes d'exploitation massive de SharePoint, car les clés machine dérobées permettent aux attaquants de forger des charges de confiance et de survivre à un simple redémarrage ou à un correctif. Pour les organisations qui ne peuvent pas corriger immédiatement, la CISA recommande d'activer l'interface d'analyse antimalware (AMSI) en mode complet sur les serveurs SharePoint afin que le corps des requêtes POST soit analysé avant leur traitement, interceptant les charges malveillantes en vol. L'exploitation étant confirmée et aucune attribution publique à un acteur nommé n'ayant été établie au moment de la divulgation, la situation restait en cours et les défenseurs étaient invités à ne pas attendre une fenêtre de maintenance.

Chronologie

  1. Le Patch Tuesday de juillet 2026 de Microsoft corrige CVE-2026-56164, une faille d'élévation de privilèges non authentifiée de SharePoint, dans le cadre d'une diffusion record de 622 CVE.

  2. La CISA ajoute CVE-2026-56164 à son catalogue des vulnérabilités activement exploitées et publie une alerte confirmant l'exploitation active de trois failles SharePoint, fixant au 17 juillet l'échéance de correction pour les agences fédérales civiles.

  3. Des éditeurs de sécurité et la CISA avertissent que l'activité post-exploitation comprend le vol de clés machine IIS et l'abus de la désérialisation pour établir la persistance et déployer des logiciels malveillants sur les serveurs compromis.

Sources

  1. cisa.govhttps://www.cisa.gov/news-events/alerts/2026/07/14/cisa-urges-sharepoint-hardening-after-new-exploitations
  2. securityweek.comhttps://www.securityweek.com/cisa-urges-immediate-patching-of-exploited-sharepoint-vulnerabilities/
  3. securityweek.comhttps://www.securityweek.com/cisa-warns-of-actively-exploited-microsoft-sharepoint-vulnerability/
  4. thehackernews.comhttps://thehackernews.com/2026/07/sharepoint-rce-cve-2026-45659-added-to.html
  5. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/cisa-warns-admins-to-patch-actively-exploited-sharepoint-flaws/
  6. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/07/15/microsoft-patch-tuesday-sharepoint-cve-2026-56164/
  7. csoonline.comhttps://www.csoonline.com/article/4197775/cisa-urges-immediate-sharepoint-hardening-as-exploits-mount.html

Incidents liés

Exploitation de vulnérabilitéEn cours

Progress ordonne aux clients de ShareFile d'éteindre leurs Storage Zone Controllers face à une « menace de sécurité externe crédible »

Progress Software a demandé aux clients de ShareFile d'éteindre manuellement leurs Storage Zone Controllers auto-hébergés après avoir identifié une menace de sécurité externe crédible visant le produit de partage de fichiers, faisant écho aux failles critiques de préauthentification récemment divulguées dans ce même composant.

Victim
Progress ShareFile
Exploitation de vulnérabilitéEn cours

Faille SSRF de Cisco Unified CM exploitée pour déposer des webshells (CVE-2026-20230)

Des attaquants ont commencé à exploiter activement une faille critique de falsification de requête côté serveur, non authentifiée, dans Cisco Unified Communications Manager, suivie sous CVE-2026-20230, en se servant du service WebDialer pour écrire des fichiers et déposer des webshells JSP sur des serveurs de téléphonie d'entreprise.

Victim
Cisco Unified Communications Manager
Exploitation de vulnérabilitéEn cours

Faille de gravité maximale dans Ivanti Sentry exploitée pour exécuter du code en root (CVE-2026-10520)

Ivanti a corrigé une faille d'injection de commandes sans authentification de gravité maximale dans sa passerelle mobile Sentry, permettant aux attaquants une exécution de code à distance avec les privilèges root ; quelques jours plus tard, l'exploitation réelle a suivi la publication d'une preuve de concept, conduisant la CISA à l'ajouter à son catalogue des vulnérabilités activement exploitées.

Victim
Ivanti Sentry
Exploitation de vulnérabilitéContenu

ServiceNow révèle une faille d'API sans authentification ayant permis d'interroger les données d'instances clientes

ServiceNow a révélé qu'un point de terminaison REST mal configuré et accessible sans authentification permettait d'interroger les données d'instances clientes hébergées, un problème corrigé le 5 juin mais dont l'avis (réservé aux clients connectés) n'a été publié que plusieurs jours plus tard.

Victim
ServiceNow