Expert Pentest, OSCP
CISA ajoute CVE-2026-45659 SharePoint RCE au catalogue KEV : exploitation active confirmee, plan d'action pour les entreprises francaises
Le 3 juillet 2026, la CISA a ajoute la vulnerabilite CVE-2026-45659 — une execution de code a distance par deserialization dans Microsoft SharePoint Server, score CVSS 8.8 — a son catalogue Known Exploited Vulnerabilities. L'exploitation est active. Les secteurs assurance, education, IT et services professionnels sont en premiere ligne. Voici ce que les RSSI francais doivent faire dans les prochaines 72 heures.
TL;DR — Actions immediates
- CVE-2026-45659 ajoutee au KEV CISA le 3 juillet 2026 : RCE SharePoint Server par deserialization de donnees non fiables, CVSS 8.8. Exploitation active confirmee par Microsoft et CISA.
- Secteurs cibles : assurances, education, services IT et professionnels. Malware Djinn Stealer observe dans les campagnes, ciblant les fichiers de configuration des assistants IA de codage.
- Action requise : identifier vos instances SharePoint, appliquer le patch du Patch Tuesday juillet 2026 sous 7 jours, lancer un threat hunting sur 45 jours, deployer des controles compensatoires pendant la fenetre d'exposition.
— Ce qui s'est passe : CISA, SharePoint et une RCE a CVSS 8.8
Le 3 juillet 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a ajoute la vulnerabilite CVE-2026-45659 a son catalogue Known Exploited Vulnerabilities (KEV). Cette faille affecte Microsoft SharePoint Server et permet une execution de code a distance (RCE) via la deserialization de donnees non fiables. Son score CVSS est de 8.8 sur 10, classifie comme eleve. Microsoft a confirme l'existence de preuves d'exploitation active dans la nature.
L'ajout au catalogue KEV impose aux agences federales americaines un delai de remediation contraignant. Pour les RSSI francais, cette inscription constitue un signal d'alerte de niveau maximal : chaque CVE ajoutee au KEV a ete validee comme exploitee par des attaquants reels sur des cibles reelles. Ce n'est pas un proof-of-concept academique. Ce sont des compromissions documentees.
Le contexte aggrave la situation. L'annee 2026 est deja pire que 2025 en matiere de breaches : les violations de donnees ont augmente de 33% par rapport au premier semestre 2025. Les attaquants utilisent desormais l'IA pour accelerer la reconnaissance, le phishing et l'ingenierie sociale. Le malware Djinn Stealer, observe dans les campagnes liees a CVE-2026-45659, cible specifiquement les fichiers de configuration des assistants de codage IA — un vecteur interne nouveau et preoccupant pour les equipes de developpement.
« La deserialization RCE est le pire scenario pour SharePoint. Contrairement au spoofing de la CVE-2026-32201 en avril, ici l'attaquant obtient une execution de code sur le serveur. Avec un CVSS de 8.8, le seul facteur limitant est l'authentification prealable — mais dans les environnements d'entreprise, des centaines d'utilisateurs ont deja des credentials valides. Un compte compromis par phishing suffit. Ne traitez pas cette CVE comme un simple patch : c'est un incident potentiel en cours. »
Mathieu Renard, Expert Pentest OSCP — WebGuard Agency
— Anatomie technique : deserialization RCE dans SharePoint Server
La CVE-2026-45659 exploite une faille de deserialization de donnees non fiables dans le moteur de traitement de SharePoint Server. En termes concrets, SharePoint accepte des objets serialises fournis par un utilisateur authentifie sans validation adequate de leur contenu. L'attaquant construit un objet malveillant qui, une fois deserialise par le serveur, execute du code arbitraire avec les privileges du compte de service SharePoint — typiquement un compte a droits eleves dans l'Active Directory.
Le vecteur d'attaque est reseau, la complexite est basse, et l'impact couvre les trois piliers : confidentialite, integrite et disponibilite. Le score CVSS 8.8 s'explique par le prerequis d'authentification (Network/Low/Low dans le vecteur CVSS), mais ce prerequis est faible en pratique. Dans un environnement d'entreprise, l'attaquant n'a besoin que d'un seul compte utilisateur valide, obtenable par phishing, credential stuffing ou simplement en compromettant un collaborateur via ingenierie sociale.
Les versions affectees incluent SharePoint Server 2016, 2019 et Subscription Edition. Les installations SharePoint Online dans Microsoft 365 ne sont pas directement affectees car Microsoft controle le patching cote cloud. Cependant, les environnements hybrides — extremement courants dans les ETI et grands comptes francais — exposent la composante on-premise meme si la partie cloud est securisee.
La chaine d'attaque observee dans les campagnes actives suit un schema en quatre phases. Phase 1 : phishing cible pour obtenir des credentials valides, souvent via un email usurpant le service IT interne. Phase 2 : authentification sur l'instance SharePoint avec les credentials voles. Phase 3 : envoi du payload de deserialization via une requete API SharePoint craftee. Phase 4 : execution de code, deploiement de Djinn Stealer et exfiltration de donnees. La totalite de la chaine prend moins de 15 minutes entre le premier acces et l'execution de code.
« Le passage de CVSS 6.5 (spoofing en avril) a CVSS 8.8 (RCE en juillet) montre une escalade claire. Les attaquants trouvent des failles de plus en plus critiques dans SharePoint parce que le retour sur investissement est enorme : une seule instance compromise donne acces a des teraoctets de donnees d'entreprise. Si votre farm SharePoint n'est pas encore dans un programme de patch prioritaire, elle doit y entrer aujourd'hui. »
Mathieu Renard, Expert Pentest OSCP — WebGuard Agency
— Impact pour les entreprises francaises : pourquoi 2026 est pire que 2025
Le premier semestre 2026 a deja depasse 2025 en nombre de violations de donnees. Les breaches massives se multiplient a un rythme intenable pour les equipes de securite. La convergence de trois tendances explique cette acceleration : l'utilisation de l'IA par les attaquants pour industrialiser le phishing et la reconnaissance, l'explosion des attaques agentiques ou des agents IA autonomes conduisent des chaines d'attaque completes, et le retard structurel de patching des entreprises francaises, particulierement sur les applications on-premise comme SharePoint.
Les secteurs cibles par les campagnes CVE-2026-45659 sont massivement presents dans le tissu economique francais. Les assurances : AXA, Generali, MAIF, Groupama et des centaines de courtiers utilisent SharePoint pour le partage documentaire interne. L'education : universites, grandes ecoles et rectorats operent des farms SharePoint pour la gestion administrative. Les services IT et professionnels : cabinets de conseil, ESN, cabinets d'avocats — tous utilisent SharePoint comme plateforme collaborative et stockent des donnees clients sensibles.
Le malware Djinn Stealer observe dans ces campagnes ajoute une dimension inedite. Ce stealer cible specifiquement les fichiers de configuration des assistants de codage IA : GitHub Copilot, Cursor, Windsurf et autres outils qui stockent localement des tokens d'acces, des cles API et des contextes de code. Si un developpeur travaille sur une machine qui accede egalement a SharePoint, la compromission se propage du serveur SharePoint aux pipelines CI/CD via les credentials des outils de developpement IA. C'est un risque de supply chain interne que les modeles de menace classiques ne couvrent pas encore.
Pour les entreprises soumises a NIS2, une CVE classee au KEV avec exploitation active constitue un risque documentable. Les RSSI doivent pouvoir demontrer aux autorites de controle qu'ils ont pris connaissance de la menace et agi dans un delai raisonnable. Pour les entites soumises au reglement DORA dans le secteur financier, une exposition non remediate apres l'ajout au KEV peut constituer un incident operationnel significatif declarable.
La tendance de fond est l'emergence de l'identity-first zero trust comme paradigme dominant. Les architectures perimetriques traditionnelles — pare-feu, VPN, zones DMZ — ne suffisent plus quand l'attaquant dispose de credentials valides. L'identite devient le nouveau perimetre, et chaque acces doit etre valide en continu. CVE-2026-45659 illustre parfaitement cette realite : un utilisateur authentifie peut executer du code sur le serveur. La seule defense est un modele zero trust qui verifie chaque action, pas seulement l'authentification initiale.
« Le risque Djinn Stealer est sous-estime par les SOC traditionnels. Ils cherchent des IOC classiques — connexions C2, executables suspects — mais pas les exfiltrations de fichiers .cursor, .copilot ou .vscode. Si vous avez des developpeurs qui utilisent des assistants IA de codage sur des postes connectes a votre reseau interne, vous avez un vecteur de propagation que vos regles de detection ne couvrent probablement pas. Verifiez vos SIEM et vos EDR. »
Mathieu Renard, Expert Pentest OSCP — WebGuard Agency
— Ce que vous devez faire maintenant : plan d'action en 5 etapes
Voici le plan d'action structure que nous recommandons aux RSSI francais pour traiter CVE-2026-45659 dans un delai de 7 jours ouvres. Chaque etape est calibree pour une ETI typique (200-2000 collaborateurs, 1 a 3 farms SharePoint).
Etape 1 — Inventaire et scoping (Jour 1) : identifiez toutes vos instances SharePoint Server. Pas seulement celles que l'equipe infrastructure connait, mais aussi les farms oubliees, les instances de test, les environnements de developpement. Utilisez un scan reseau sur les ports 80, 443, 32843-32845 combines a des requetes DNS internes. Verifiez la version exacte et le niveau de cumulative update de chaque instance. Documentez les WebApps exposees en externe ou via VPN. Budget : 1 jour-homme senior.
Etape 2 — Controles compensatoires (Jour 1-2) : pendant que le patching est prepare, deployer immediatement des mesures de reduction de risque. Restreindre l'acces SharePoint aux seules plages IP internes connues via le WAF. Activer le MFA obligatoire sur tous les acces SharePoint, y compris les comptes de service quand c'est possible. Augmenter le niveau de logging a Verbose sur les WebApps identifiees. Deployer des regles EDR pour detecter les process enfants suspects de w3wp.exe (le worker process IIS qui heberge SharePoint). Budget : 1 a 2 jours-homme.
Etape 3 — Patching non-production (Jour 3-4) : installer la mise a jour cumulative de juillet 2026 sur un environnement de test. Valider que les workflows metier critiques fonctionnent apres le patch. Tester les customisations locales (WebParts, event receivers, solutions farm). Documenter les anomalies pour preparer le rollback si necessaire. Budget : 1 a 2 jours-homme par farm.
Etape 4 — Patching production (Jour 5-6) : deploiement en rolling update sur les farms productives. Snapshot des content databases avant installation. Validation en direct des sites prioritaires. Communication aux utilisateurs finaux sur les fenetres de maintenance. Validation post-patch avec les tests fonctionnels prepares en etape 3. Budget : 1 a 3 jours-homme selon le nombre de farms.
Etape 5 — Threat hunting retroactif (Jour 1-7, en parallele) : lancer un hunting sur les 45 derniers jours de logs. Chercher les patterns de deserialization anormaux dans les logs IIS, les process tree suspects cote EDR, les connexions sortantes vers des IP non repertoriees. Verifier les fichiers de configuration des outils de codage IA sur les postes developpeurs. Produire un rapport incident pour le Comex et la gouvernance NIS2/DORA. Budget : 2 a 3 jours-homme analyste SOC.
Demandez un audit de securite SharePoint gratuit
WebGuard Agency mobilise des ingenieurs certifies OSCP et CISSP en 48 heures pour auditer vos instances SharePoint, identifier les expositions CVE-2026-45659 et deployer un plan de remediation complet. Premier diagnostic offert.
Planifier un audit gratuit →— Tendances 2026 : attaques agentiques, IA offensive et identity-first zero trust
CVE-2026-45659 s'inscrit dans un paysage de menaces en mutation profonde. Trois tendances structurelles dominent le S2 2026 et doivent etre integrees dans votre strategie de securite.
Tendance 1 : les attaques agentiques. Les acteurs malveillants deploient desormais des agents IA autonomes capables de conduire une chaine d'attaque complete sans intervention humaine. De la reconnaissance initiale a l'exfiltration de donnees, l'agent IA adapte ses tactiques en temps reel en fonction des defenses rencontrees. Les recentes recherches en securite offensive montrent que des frameworks comme Sentry MCP peuvent etre detournes pour creer des agents d'attaque persistants. Pour les RSSI, cela signifie que le temps de reaction disponible se reduit drastiquement : un agent IA exploite une CVE bien plus vite qu'un operateur humain.
Tendance 2 : l'IA offensive generalised. Les attaquants utilisent l'IA generative a chaque phase de la kill chain. Le phishing assiste par IA represente deja 40% des campagnes detectees en 2026. La reconnaissance automatisee par IA identifie les instances vulnerables en heures au lieu de jours. Les payloads polymorphes generes par IA echappent aux signatures EDR traditionnelles. Dans le cas de CVE-2026-45659, nous observons deja des outils de generation automatique de payloads de deserialization specifiques a SharePoint, circulant sur des forums greyhat.
Tendance 3 : identity-first zero trust. La reponse strategique a ces menaces est l'adoption du zero trust centre sur l'identite. Chaque acces, chaque requete, chaque transaction doit etre validee independamment de la position reseau de l'utilisateur. Concretement, cela implique : MFA phishing-resistant (FIDO2/passkeys) sur tous les systemes critiques, micro-segmentation des acces SharePoint par site collection, monitoring comportemental en temps reel des sessions utilisateur, et revocation automatisee en cas d'anomalie. L'epoque ou un compte authentifie pouvait tout faire dans SharePoint est revolue.
— Questions frequentes
Qu'est-ce que la CVE-2026-45659 et pourquoi est-elle critique ?
CVE-2026-45659 est une vulnerabilite d'execution de code a distance (RCE) affectant Microsoft SharePoint Server. Elle exploite une deserialization de donnees non fiables, permettant a un attaquant authentifie d'executer du code arbitraire sur le serveur avec les privileges du service SharePoint. Son score CVSS de 8.8 (eleve) et son ajout au catalogue KEV de la CISA confirment qu'elle est activement exploitee dans la nature. Les campagnes actives ciblent les secteurs assurance, education, IT et services professionnels.
Quels secteurs sont cibles par l'exploitation de CVE-2026-45659 ?
Les campagnes d'exploitation actives ciblent principalement quatre secteurs : les assurances, l'education, les services informatiques et les services professionnels. Ces secteurs sont vises car ils utilisent massivement SharePoint pour la collaboration documentaire et stockent des donnees sensibles. En France, les ETI et grands comptes de ces secteurs sont particulierement exposes en raison du parc SharePoint on-premise encore important et des environnements hybrides complexes.
Comment se proteger contre CVE-2026-45659 ?
La protection passe par cinq actions immediates : (1) identifier toutes vos instances SharePoint et leur version, (2) appliquer le correctif de securite du Patch Tuesday de juillet 2026 en priorite, (3) deployer des controles compensatoires (WAF, restrictions d'acces, MFA, segmentation reseau) pendant la fenetre de patching, (4) lancer un hunting sur les 45 derniers jours pour detecter une eventuelle compromission anterieure, et (5) documenter les actions pour la conformite NIS2/DORA. Budget total : 5 a 10 jours-homme pour une ETI typique.
Quel est le lien entre CVE-2026-45659 et les attaques par IA en 2026 ?
En 2026, les attaquants utilisent l'intelligence artificielle pour accelerer chaque phase de la chaine d'attaque : reconnaissance automatisee des instances SharePoint vulnerables, generation de payloads de deserialization adaptatifs, phishing cible assiste par IA pour obtenir les credentials necessaires a l'exploitation. Le malware Djinn Stealer, observe dans ces campagnes, cible specifiquement les fichiers de configuration des assistants de codage IA (Copilot, Cursor, etc.), creant un vecteur de propagation interne nouveau qui n'est pas couvert par les modeles de menace classiques.
— Pour aller plus loin
Cet article s'integre dans notre couverture continue des vulnerabilites SharePoint et du paysage des menaces en France. Retrouvez nos analyses complementaires :
- Comment auditer la securite de votre serveur SharePoint en 7 etapes — Guide pratique pour les RSSI et administrateurs SharePoint.
- CVE-2026-32201 SharePoint zero-day : deadline CISA 28 avril 2026 — Analyse de la precedente CVE SharePoint au KEV.
- Guide complet de hardening SharePoint Server — Les bonnes pratiques de securisation pour SharePoint on-premise.
- Auditer votre exposition SharePoint externe en 7 etapes — Methodologie pour identifier et reduire votre surface d'attaque.
- AgentJacking : quand les agents IA deviennent des vecteurs d'attaque — Analyse des risques lies aux agents IA autonomes.
- Nos solutions de cybersecurite — Audit, pentest, conformite NIS2 et SOC manage pour les entreprises francaises.
Sources : CISA KEV | Microsoft MSRC | ANSSI | NVD/NIST
Votre SharePoint est-il expose a CVE-2026-45659 ?
Diagnostic complet en 72 heures : inventaire des instances, evaluation de l'exposition, controles compensatoires et plan de remediation. Equipe certifiee OSCP et CISSP. Premier diagnostic offert.
Demander un diagnostic gratuit →Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.