Une faille d’injection de code dans SharePoint ouvre une voie à faible privilège vers le contrôle à distance des serveurs
CVE-2026-65660 : injection de code SharePoint permet exécution à distance avec faibles privilèges, CVSS 8,8, sans interaction.
Image d’illustration générée par IA
Une vulnérabilité de Microsoft SharePoint Server initialement présentée comme un problème d’usurpation d’identité est désormais classée comme une exécution de code à distance, des travaux de recherche publics ayant démontré une méthode d’exploitation fonctionnelle.
CVE-2026-65660 permet à un attaquant authentifié disposant de privilèges limités d’exécuter du code arbitraire à distance. Aucune interaction de l’utilisateur n’est requise et une exploitation réussie peut compromettre la confidentialité, l’intégrité et la disponibilité du serveur SharePoint.
Microsoft classe désormais la vulnérabilité comme Important, avec un score CVSS de base de 8,8. La National Vulnerability Database lui attribue le même score et classe le défaut sous CWE-94, qui correspond à un contrôle incorrect de la génération de code.
Au 22 septembre 2026, aucune exploitation dans la nature n’a été signalée. Toutefois, le chercheur Dinh Ho Anh Khoa, de Viettel Cyber Security, a publié des détails techniques et démontré un webshell en mémoire, réduisant sensiblement les difficultés liées à la reproduction de l’attaque.
Microsoft a réévalué l’impact de la faille après sa publication initiale
Microsoft a publié la mise à jour de sécurité correspondant à CVE-2026-65660 le 11 août 2026. L’avis de l’entreprise a été mis à jour pour la dernière fois le 27 août 2026, lorsque son historique des révisions a fait état de modifications du titre de la vulnérabilité, de la description de son impact et de la foire aux questions.
Le problème aurait d’abord été caractérisé comme une usurpation d’identité, avec un score CVSS de 6,5 et aucun effet sur la confidentialité, l’intégrité ou la disponibilité. La fiche MSRC actuelle de Microsoft décrit au contraire une exécution de code à distance et utilise le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
Microsoft indique des scores de base et temporel de 8,8 et 7,7, respectivement. Son évaluation fait état d’une exploitation via le réseau, d’une faible complexité, de privilèges limités, de l’absence d’interaction utilisateur et d’un impact élevé sur les trois propriétés fondamentales de la sécurité.
L’éditeur qualifie toujours l’exploitation de « Less Likely » et indique dans son tableau d’évaluation que le problème n’a été ni divulgué publiquement ni exploité. Cette situation contraste avec l’analyse récemment publiée par le chercheur, qui contient des éléments d’exploitation fonctionnels.
Ces déclarations mesurent des réalités différentes. Le tableau de Microsoft reflète son suivi officiel et son évaluation de l’exploitabilité, tandis que les travaux publics établissent qu’une technique pratique et une démonstration fonctionnelle sont disponibles. La publication d’une preuve de concept ne démontre pas une exploitation active, mais elle laisse moins de temps aux défenseurs pour considérer la faille comme purement théorique.
Une reconstruction non sécurisée du balisage contourne la barrière SafeControls de SharePoint
La vulnérabilité se situe dans le traitement des contrôles côté serveur de SharePoint. SharePoint utilise une liste SafeControls pour limiter les classes pouvant être chargées et empêcher l’instanciation de contrôles non fiables ou dangereux sur un serveur.
Le chemin vulnérable passe par le composant ToolPane lors du traitement du balisage des composants WebPart. Lorsque ToolPane reconstruit les directives Register, il place les valeurs d’attributs entre guillemets doubles sans échapper correctement les caractères de guillemet déjà présents dans ces valeurs.
Un attaquant peut exploiter cette erreur d’analyse pour insérer des directives supplémentaires dans le balisage reconstruit.
L’ordre des opérations est essentiel. Les directives malveillantes permettent d’enregistrer des classes .NET arbitraires après la vérification des types par SafeControls, mais avant le chargement du contrôle. Le serveur valide donc un premier état, puis traite un balisage modifié par l’attaquant, contournant ainsi la restriction censée encadrer le chargement des contrôles.
La démonstration de Khoa utilise ensuite XamlServices.Parse() pour obtenir une exécution de code par désérialisation. La technique publiée emploie un webshell en mémoire conçu pour éviter les erreurs de permissions sur le registre rencontrées avec d’autres méthodes de désérialisation.
L’attaque ne nécessite pas de compte administrateur. Selon la description de Microsoft, un utilisateur disposant d’un accès authentifié limité peut envoyer une requête spécialement construite qui force le serveur SharePoint à exécuter du code contrôlé par l’attaquant. Aucune autre victime n’a besoin d’ouvrir un document, de consulter une page ou d’approuver une action.
Le vecteur NVD rend compte de cette exposition :
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
En pratique, une exploitation réussie peut permettre à un attaquant de lire des données sensibles du serveur, de modifier le contenu ou la configuration de SharePoint et de perturber la disponibilité du service.
Trois branches de produits prises en charge sont concernées, tandis que SharePoint 2013 reste incertain
Microsoft identifie les produits concernés suivants :
- SharePoint Server 2016
- SharePoint Server 2019
- SharePoint Server Subscription Edition
La NVD définit la plage vulnérable comme correspondant aux versions de Microsoft SharePoint Server antérieures à 16.0.19725.20522.
Microsoft précise également que les clients utilisant SharePoint Server 2016 et SharePoint Enterprise Server 2016 doivent installer la même mise à jour de sécurité identifiée par son numéro KB. Si plusieurs mises à jour applicables sont proposées pour le logiciel déployé, les administrateurs doivent toutes les installer ; leur ordre d’installation n’a pas d’importance.
Khoa identifie également SharePoint 2013 comme étant concerné, bien que ce produit ne figure pas dans la liste de Microsoft pour cet avis. SharePoint 2013 n’est plus pris en charge depuis avril 2023 et ne reçoit plus de mises à jour de sécurité.
Les organisations qui utilisent encore SharePoint 2013 sont donc confrontées à un problème de remédiation différent. Lorsqu’aucun correctif éditeur n’existe, elles doivent isoler, remplacer ou mettre hors service ces systèmes plutôt que de supposer que le correctif destiné aux produits pris en charge peut leur être appliqué.
Un contournement distinct de l’authentification peut supprimer l’exigence de connexion
CVE-2026-65660 nécessite normalement un accès authentifié avec des privilèges limités. Dans certaines conditions, elle peut toutefois être combinée à CVE-2026-55040, un contournement distinct de l’authentification de SharePoint, afin d’obtenir une exécution de code à distance avant authentification.
Cette chaîne s’applique aux serveurs configurés pour autoriser l’accès anonyme aux pages et toujours vulnérables au contournement de l’authentification. Elle ne rend pas toutes les installations de CVE-2026-65660 non corrigées exploitables à distance sans identifiants.
CVE-2026-55040 concerne les versions de SharePoint Server antérieures à 16.0.19725.20434 et a été corrigée dans une mise à jour publiée le 9 juin. Les systèmes ayant installé ce correctif ne sont pas exposés à la voie pré-authentification décrite.
La NVD attribue au contournement un score de 9,1, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
La CISA a ajouté CVE-2026-55040 à son catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities) le 18 août 2026, en fixant au 21 août 2026 la date limite de remédiation pour les agences fédérales américaines. L’action requise prévoit l’application des mesures d’atténuation de l’éditeur, le respect de la directive BOD 26-04 et des exigences associées en matière de triage forensique, l’application des recommandations cloud pertinentes ou la mise hors service lorsque les mesures d’atténuation ne sont pas disponibles.
CVE-2026-65660 ne figure pas elle-même dans le catalogue KEV. Il n’existe donc aucune échéance fixée par la CISA pour cette faille, et aucun élément signalé à ce jour ne permet d’établir une exploitation active.
La distinction reste importante sur le plan opérationnel : l’exploitation de CVE-2026-55040 est confirmée, tandis que CVE-2026-65660 fait l’objet de travaux de recherche publics sur son exploitation, sans activité signalée dans la nature.
Les travaux de recherche publics renforcent l’urgence malgré l’absence de statut KEV
Khoa avait déjà démontré la chaîne ToolShell originale de SharePoint lors de Pwn2Own Berlin, en mai 2025. Des groupes soutenus par la Chine ont ensuite utilisé cette chaîne, ce qui a conduit Microsoft à publier des correctifs d’urgence.
Des attaquants ont également exploité CVE-2026-55040 peu après la publication d’informations techniques en août. Cette chronologie ne prouve pas que CVE-2026-65660 suivra le même chemin, mais elle fournit un contexte opérationnel pertinent aux défenseurs qui évaluent les éléments publics d’exploitation de SharePoint.
Plusieurs autres vulnérabilités de Microsoft ont également rejoint le catalogue KEV de la CISA au cours des 90 derniers jours : CVE-2026-85880 et CVE-2026-81963 le 8 septembre 2026 ; CVE-2019-1068 le 26 août 2026 ; CVE-2026-33824 le 18 août 2026 ; CVE-2026-68820 le 11 août 2026 ; et CVE-2026-50522 le 22 juillet 2026.
Ce bilan plus large plaide en faveur d’une priorisation des produits serveur Microsoft exposés en fonction de leur exploitabilité et de leur accessibilité depuis Internet, plutôt que d’attendre que chaque vulnérabilité obtienne le statut KEV.
Les administrateurs doivent corriger les deux vulnérabilités et rechercher les chargements de contrôles anormaux
Les organisations qui utilisent des éditions prises en charge de SharePoint doivent installer les mises à jour de sécurité Microsoft du 11 août 2026 et vérifier que leur version n’est pas antérieure à 16.0.19725.20522. Le chercheur indique que la mise à jour corrige CVE-2026-65660 et désactive par défaut la fonction vulnérable.
Les administrateurs doivent également vérifier que le correctif distinct de CVE-2026-55040 est bien installé, en particulier sur les serveurs autorisant l’accès anonyme aux pages. Pour ce problème, les versions antérieures à 16.0.19725.20434 sont concernées.
Les vérifications défensives doivent porter sur les éléments suivants :
- Requêtes authentifiées suspectes vers les points de terminaison SharePoint
- Traitement inattendu de ToolPane ou des composants WebPart
- Directives
Registeranormales ou injectées - Chargement inhabituel de classes .NET côté serveur
- Appel de
XamlServices.Parse()dans des chemins d’exécution suspects - Comportement d’un webshell en mémoire
- Accès anonyme activé sur des serveurs dépourvus du correctif contre le contournement de l’authentification
Aucun condensat de fichier, indicateur réseau ou autre artefact forensique spécifique n’a été divulgué. Les recherches doivent donc se concentrer sur les comportements d’exploitation et sur les activités inhabituelles provenant de comptes SharePoint disposant de privilèges limités.
Les déploiements non pris en charge de SharePoint 2013 méritent une attention particulière. Si les organisations ne peuvent pas appliquer un correctif éditeur pris en charge, l’isolement ou le remplacement constitue l’option la plus sûre.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireMicrosoft MSRC
- The Hacker News
CVE traitées dans cet article
- CVE-2026-50522Critique9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824Critique9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040Critique9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2026-65660Élevée8.8Improper control of generation of code ('code injection') in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2019-1068Élevée8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-81963Élevée7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Élevée7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
- CVE-2026-68820Élevée7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
