SharePoint, CISA conferma lo sfruttamento di CVE-2026-45659 da parte dei ransomware
Rançongiciels

Image d’illustration générée par IA

SharePoint : la CISA confirme l’exploitation de CVE-2026-45659 par des groupes de ransomware

La CISA confirme l'exploitation active de CVE-2026-45659 par des ransomwares ciblant SharePoint. Mise à jour cruciale requise pour sécuriser les serveurs.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Les serveurs SharePoint exposés pris pour cible

Le 11 août 2026, la CISA a confirmé que des groupes de ransomware exploitent activement CVE-2026-45659, une vulnérabilité de Microsoft SharePoint.

La faille avait déjà été ajoutée au catalogue Known Exploited Vulnerabilities (KEV) le 1er juillet. La CISA avait alors ordonné aux agences fédérales civiles américaines de sécuriser leurs serveurs sous trois jours.

Une mise à jour ultérieure du catalogue a précisé que la vulnérabilité était également utilisée par des groupes de ransomware. Microsoft, de son côté, n’a pas encore actualisé l’avis consacré à CVE-2026-45659 pour signaler son exploitation réelle.

Selon Shadowserver, plus de 8 500 serveurs Microsoft SharePoint sont exposés en ligne. Plus de 200 d’entre eux ne seraient toujours pas protégés contre cette vulnérabilité.

Une désérialisation permettant l’exécution de code

CVE-2026-45659 est une vulnérabilité critique liée à la désérialisation de données non fiables. Un attaquant disposant de privilèges limités peut l’exploiter pour exécuter du code arbitraire à distance sur un serveur SharePoint non mis à jour.

L’attaque présente une faible complexité : elle ne nécessite pas une connaissance approfondie de l’environnement et le payload peut produire des résultats reproductibles sur le composant vulnérable.

Le risque opérationnel ne concerne pas uniquement le service SharePoint lui-même. Une compromission initiale peut fournir aux cybercriminels un point d’accès pour se déplacer dans le réseau, exfiltrer des données et déployer un ransomware.

Produits concernés et contexte des campagnes

Les produits concernés sont les suivants :

  • Microsoft SharePoint Enterprise Server 2016 ;
  • Microsoft SharePoint Server 2019 ;
  • Microsoft SharePoint Server Subscription Edition.

Dans le cadre de la protection et de la détection, Microsoft Defender Antivirus (MDAV) et Windows Antimalware Scan Interface (AMSI) sont également concernés.

Depuis novembre 2021, la CISA a signalé 14 vulnérabilités Microsoft SharePoint exploitées activement. Huit d’entre elles ont également été utilisées dans des attaques par ransomware.

En juin, la CISA avait par ailleurs confirmé l’exploitation par des ransomwares de CVE-2026-33825, une vulnérabilité critique d’élévation de privilèges dans Microsoft Defender, connue sous le nom de BlueHammer. Microsoft n’a confirmé ni l’exploitation de cette vulnérabilité dans la nature ni, à ce jour, celle de CVE-2026-45659.

Mesures à prendre par les administrateurs

Les organisations qui gèrent des environnements SharePoint devraient :

  1. appliquer les dernières mises à jour Microsoft aux produits concernés ;
  2. vérifier que l’installation des correctifs s’est effectivement déroulée correctement ;
  3. donner la priorité aux serveurs directement exposés à Internet ;
  4. activer l’intégration AMSI pour les applications web SharePoint ;
  5. utiliser les détections de Microsoft Defender Antivirus afin de rechercher d’éventuelles compromissions ;
  6. examiner les systèmes à la recherche d’indicateurs d’exploitation ;
  7. réduire la durée des cycles de déploiement des correctifs.

Les versions exactes des builds vulnérables et les indicateurs techniques spécifiques aux intrusions n’ont pas été communiqués. En l’absence d’informations complémentaires, la mesure la plus urgente reste de mettre à jour les serveurs SharePoint exposés, puis de vérifier les journaux et les protections actives.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésSharePointCVE-2026-45659ransomwareCISAsécurité informatiqueMicrosoftvulnérabilité
Retour à l'accueil