La CISA alerte sur des failles activement exploitées de SharePoint Server sur site (CVE-2026-56164, CVE-2026-45659, CVE-2026-32201)
La CISA a publié une alerte urgente après avoir confirmé que des attaquants enchaînaient trois vulnérabilités de Microsoft SharePoint Server déployé sur site — dont une faille d'authentification manquante que la base nationale des vulnérabilités américaine juge critique — pour parvenir à l'exécution de code à distance, voler des clés machine IIS et déployer des logiciels malveillants.
- Victime
- Microsoft SharePoint Server
Le 14 juillet 2026, l'agence américaine de cybersécurité CISA a publié une alerte urgente avertissant que des attaquants exploitaient activement trois vulnérabilités de Microsoft SharePoint Server déployé sur site pour s'introduire dans des instances exposées sur Internet. La CISA a précisé que ces failles — CVE-2026-56164, CVE-2026-45659 et CVE-2026-32201 — étaient utilisées pour obtenir un accès non autorisé aux instances SharePoint des versions sur site Subscription Edition, 2019 et 2016, et a exhorté les administrateurs à corriger ou durcir leurs serveurs sans délai.
La plus grave des trois, CVE-2026-56164, est une faille d'authentification manquante (CWE-306) qui permet à un attaquant distant et non authentifié d'élever ses privilèges sur le réseau sans aucune interaction utilisateur. Microsoft l'a notée à un modeste CVSS 5.3, une évaluation largement critiquée par la communauté de la sécurité ; la base nationale des vulnérabilités (NVD) américaine l'a de son côté notée 9.8 — critique. Microsoft a diffusé un correctif dans son Patch Tuesday de juillet 2026, une livraison record couvrant 622 CVE, et la CISA a ajouté la faille à son catalogue des vulnérabilités activement exploitées (KEV) le jour même, laissant aux agences fédérales civiles jusqu'au 17 juillet 2026 pour corriger, au titre de la directive opérationnelle contraignante 26-04.
Les trois failles
Les deux autres vulnérabilités avaient déjà été signalées. CVE-2026-45659 est une faille de désérialisation de données non fiables (CVSS 8.8) qui permet à un attaquant authentifié d'exécuter du code arbitraire sur un serveur vulnérable ; la CISA l'a ajoutée au catalogue KEV le 1er juillet 2026. CVE-2026-32201 est un défaut de validation d'entrée qui autorise une usurpation sur le réseau et a été catalogué dès avril 2026. Enchaînées, ces failles offrent à un intrus un chemin allant de l'accessibilité réseau jusqu'à l'exécution de code à distance sur l'hôte SharePoint.
Post-exploitation et mesures d'atténuation
Selon la CISA, l'exploitation ne se limite pas à une simple intrusion : après avoir obtenu l'exécution de code à distance, les attaquants ont été observés en train de voler les clés machine des services Internet (IIS) et d'abuser des techniques de désérialisation pour établir la persistance et déployer des logiciels malveillants — le même mode opératoire qui avait rendu si dévastatrices les précédentes campagnes d'exploitation massive de SharePoint, car les clés machine dérobées permettent aux attaquants de forger des charges de confiance et de survivre à un simple redémarrage ou à un correctif. Pour les organisations qui ne peuvent pas corriger immédiatement, la CISA recommande d'activer l'interface d'analyse antimalware (AMSI) en mode complet sur les serveurs SharePoint afin que le corps des requêtes POST soit analysé avant leur traitement, interceptant les charges malveillantes en vol. L'exploitation étant confirmée et aucune attribution publique à un acteur nommé n'ayant été établie au moment de la divulgation, la situation restait en cours et les défenseurs étaient invités à ne pas attendre une fenêtre de maintenance.
Chronologie
Le Patch Tuesday de juillet 2026 de Microsoft corrige CVE-2026-56164, une faille d'élévation de privilèges non authentifiée de SharePoint, dans le cadre d'une diffusion record de 622 CVE.
La CISA ajoute CVE-2026-56164 à son catalogue des vulnérabilités activement exploitées et publie une alerte confirmant l'exploitation active de trois failles SharePoint, fixant au 17 juillet l'échéance de correction pour les agences fédérales civiles.
Des éditeurs de sécurité et la CISA avertissent que l'activité post-exploitation comprend le vol de clés machine IIS et l'abus de la désérialisation pour établir la persistance et déployer des logiciels malveillants sur les serveurs compromis.
Sources
- cisa.govhttps://www.cisa.gov/news-events/alerts/2026/07/14/cisa-urges-sharepoint-hardening-after-new-exploitations
- securityweek.comhttps://www.securityweek.com/cisa-urges-immediate-patching-of-exploited-sharepoint-vulnerabilities/
- securityweek.comhttps://www.securityweek.com/cisa-warns-of-actively-exploited-microsoft-sharepoint-vulnerability/
- thehackernews.comhttps://thehackernews.com/2026/07/sharepoint-rce-cve-2026-45659-added-to.html
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/cisa-warns-admins-to-patch-actively-exploited-sharepoint-flaws/
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/07/15/microsoft-patch-tuesday-sharepoint-cve-2026-56164/
- csoonline.comhttps://www.csoonline.com/article/4197775/cisa-urges-immediate-sharepoint-hardening-as-exploits-mount.html