Cybersécurité

Des attaquants testent une chaîne de vulnérabilités permettant l’exécution de commandes à distance sur des serveurs Microsoft SharePoint

La société Defused a détecté des tentatives visant à associer deux vulnérabilités de Microsoft SharePoint, l’une permettant de contourner l’authentification et l’autre d’exécuter du code à distance, après la publication publique de codes de preuve de concept. La société n’a pas encore détecté d’exécution de commandes dans ses pots de miel, mais plus de 8 700 serveurs SharePoint exposés sur Internet représentent une importante surface d’exposition.

2026-08-26
4 min de lecture
9 vues
فريق تحرير certi.news
Des attaquants testent une chaîne de vulnérabilités permettant l’exécution de commandes à distance sur des serveurs Microsoft SharePoint

Des attaquants ont commencé à tester une chaîne de deux vulnérabilités de Microsoft SharePoint pouvant leur permettre d’exécuter du code à distance sur des serveurs non sécurisés, selon la société de renseignement sur les menaces Defused. Cette situation survient après la publication de codes de preuve de concept (PoC) pour les deux vulnérabilités, ce qui a abaissé le seuil technique nécessaire aux tentatives d’exploitation.

Comment fonctionne la chaîne ?

La première vulnérabilité, CVE-2026-55040, est une faille de contournement de l’authentification dans le processus de validation des jetons JWT de SharePoint. Un attaquant ne disposant d’aucune autorisation peut l’exploiter pour effectuer des opérations en tant qu’utilisateur ou administrateur d’un site SharePoint.

La deuxième vulnérabilité, CVE-2026-63520, se trouve dans le service Business Connectivity Services (BCS). Après avoir réussi à exploiter la faille de contournement de l’authentification, l’attaquant peut utiliser la deuxième vulnérabilité pour exécuter du code à distance sur le serveur SharePoint ciblé.

Le chercheur en sécurité Stephen Fewer, de Rapid7, a publié le 11 août le code de preuve de concept correspondant à la première partie de la chaîne, tandis que le chercheur Jonathan Peterson, de VulnCheck, a publié le 24 août le code de la deuxième vulnérabilité. Un jour après la publication du PoC de CVE-2026-55040, Defused a déclaré que le code était déjà utilisé dans des attaques.

Qu’a-t-on détecté jusqu’à présent ?

Le 25 août, Defused a indiqué avoir détecté dans ses pots de miel des tentatives combinant les deux vulnérabilités. Les indicateurs comprenaient l’utilisation du contournement JWT, suivie d’opérations intensives visant à découvrir les comptes administrateurs et à analyser le Business Data Catalog associé à la deuxième vulnérabilité. Toutefois, la société a déclaré n’avoir détecté aucune exécution de code au moment de publier son avertissement.

L’organisation à but non lucratif de sécurité Internet Shadowserver suit plus de 8 700 serveurs Microsoft SharePoint exposés sur le réseau. Les données disponibles ne précisent pas combien de ces systèmes sont des pots de miel ni combien de serveurs ont déjà été sécurisés.

Avertissements des autorités de sécurité

Le 18 août, l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ordonné aux agences fédérales et aux défenseurs des réseaux de sécuriser les serveurs SharePoint contre les attaques en cours exploitant CVE-2026-55040. Le 15 juillet, l’agence avait également averti de l’exploitation de trois autres vulnérabilités, CVE-2026-32201, CVE-2026-45659 et CVE-2026-56164, contre des serveurs SharePoint Server locaux exposés sur Internet.

La CISA a également confirmé que la vulnérabilité d’exécution de code à distance CVE-2026-45659, connue depuis début juillet comme étant activement exploitée, est désormais utilisée dans des attaques liées à des rançongiciels. Depuis novembre 2021, l’agence a inscrit 15 vulnérabilités de Microsoft SharePoint exploitées activement, dont huit ont également été associées à des gangs de rançongiciels.

Pourquoi cette information est-elle importante ?

L’importance de cette évolution tient au fait que la chaîne ne repose pas uniquement sur une vulnérabilité d’exécution à distance isolée : elle commence par un contournement de l’authentification, puis passe à un composant qui fournit le chemin d’exécution. En pratique, cela signifie que les administrateurs de serveurs exposés doivent traiter les deux vulnérabilités ensemble et examiner les tentatives de connexion, la découverte de comptes administrateurs ainsi que l’activité du Business Data Catalog.

La CISA recommande aux équipes de sécurité de consulter les directives officielles de Microsoft pour renforcer la sécurité de SharePoint et d’éviter d’exposer directement les serveurs SharePoint sur Internet, sauf si cela est nécessaire. Certains points restent indéterminés : Microsoft a classé CVE-2026-63520 comme une cible attrayante pour les attaquants, mais ne l’a pas encore classée comme étant activement exploitée, tandis que Defused n’a pas encore détecté d’exécution de commandes dans ses pots de miel.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités