SharePoint, il PoC di una falla critica è già usato negli attacchi
Vulnérabilités

Image d’illustration générée par IA

SharePoint : le PoC d’une faille critique déjà exploité dans des attaques

CVE-2026-55040 affecte SharePoint : contournement d’authentification, PoC exploité. Appliquez les correctifs Microsoft et sécurisez vos serveurs.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

CVE-2026-55040 permet d’usurper l’identité d’utilisateurs et d’administrateurs

Le 12 août 2026 à 08 h 25, Rapid7 a publié une analyse technique accompagnée d’un exploit de type proof of concept pour CVE-2026-55040. Cette vulnérabilité affecte Microsoft SharePoint Enterprise Server 2016 et Microsoft SharePoint Server 2019.

Classée critique, elle concerne un contournement de l’authentification dans le processus de validation des jetons JWT. Un attaquant distant non authentifié peut usurper l’identité d’utilisateurs ou d’administrateurs d’un site SharePoint et effectuer des opérations avec les privilèges de l’identité falsifiée.

L’attaque peut ainsi permettre de lire des fichiers, de modifier des données et de compromettre leur confidentialité et leur intégrité. Elle ne permet toutefois pas de porter atteinte à la disponibilité du système.

Le code de Rapid7 observé contre des honeypots

Defused a détecté l’utilisation du code de Rapid7, modifié à des fins opérationnelles, contre ses propres honeypots SharePoint. Cette observation montre que le PoC ne se limite plus à la recherche, même si l’ampleur des campagnes en cours reste inconnue.

Microsoft a corrigé CVE-2026-55040 dans les mises à jour du Patch Tuesday de juillet 2026 et recommande d’appliquer les correctifs aux systèmes concernés. Avant l’observation de Defused, l’entreprise considérait cette vulnérabilité comme une cible intéressante, mais ne l’avait pas classée comme exploitée avec succès « in the wild ».

Shadowserver recense plus de 8 500 serveurs Microsoft SharePoint exposés en ligne. On ignore combien sont déjà à jour ou correspondent à des honeypots.

Mesures recommandées pour réduire l’exposition

Les administrateurs doivent installer les mises à jour Microsoft de juillet 2026 et vérifier que les instances SharePoint qui ne sont pas destinées à être accessibles depuis l’extérieur ne sont pas directement publiées sur Internet.

La CISA recommande également de :

  • bloquer l’accès externe à SharePoint Central Administration ;
  • suivre les recommandations de Microsoft en matière de renforcement de la sécurité ;
  • limiter les communications entre les fermes SharePoint et les bases de données aux seuls systèmes nécessaires ;
  • placer les serveurs exposés derrière un reverse proxy de couche 7 ou un dispositif équivalent au niveau applicatif.

Les équipes de sécurité doivent rechercher les accès anormaux, les activités exécutées avec des privilèges administratifs ainsi que les modifications inattendues de fichiers ou de données SharePoint. Aucun indicateur de compromission spécifique n’a été communiqué.

Un problème qui s’inscrit dans une série d’attaques visant SharePoint

La surface d’attaque reste sous pression. Depuis novembre 2021, la CISA a signalé 14 vulnérabilités Microsoft SharePoint activement exploitées ; huit d’entre elles ont également été utilisées dans des attaques par rançongiciel.

La source fait également état de campagnes de rançongiciel exploitant CVE-2026-45659, une autre vulnérabilité SharePoint, classée comme présentant une gravité élevée et exploitée depuis le début du mois de juillet 2026. Elle ne doit donc pas être confondue avec CVE-2026-55040.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésSharePointCVE-2026-55040faille critiqueattaque informatiquesécuritécorrectifMicrosoftPoC
Retour à l'accueil