Consultant en cybersecurite senior
SharePoint CVE-2026-45659 : faille RCE critique exploitee activement — CISA ordonne le patch
TL;DR
- CVE-2026-45659 (CVSS 8.8) : vulnerabilite de deserialisation de donnees non fiables dans Microsoft SharePoint Server. Un attaquant authentifie avec des permissions Site Member peut executer du code arbitraire a distance sur le serveur.
- CISA KEV — 1er juillet 2026 : ajoutee au catalogue Known Exploited Vulnerabilities. Exploitation active confirmee en conditions reelles. Les agences federales americaines avaient jusqu'au 4 juillet pour patcher.
- Action immediate requise : appliquer les correctifs Microsoft de mai 2026 sur toutes les instances SharePoint Server (Subscription Edition, 2019, Enterprise 2016). Auditer les logs d'acces pour detecter une compromission anterieure.
Chronologie : du patch a l'exploitation confirmee
— CVE-2026-45659 : anatomie d'une vulnerabilite de deserialisation dans SharePoint
Le 1er juillet 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a ajoute la vulnerabilite CVE-2026-45659 a son catalogue Known Exploited Vulnerabilities (KEV). Cette decision confirme ce que la communaute de la cybersecurite redoutait depuis plusieurs semaines : la faille est desormais activement exploitee par des acteurs malveillants dans des attaques reelles.
La vulnerabilite reside dans le mecanisme de deserialisation de donnees de Microsoft SharePoint Server. Le probleme fondamental est que SharePoint accepte et traite des objets serialises sans valider adequatement leur contenu ni leur provenance. Un attaquant authentifie — disposant au minimum de permissions de type Site Member — peut envoyer une requete specialement concue contenant un objet serialise malveillant. Lors du traitement de cet objet par le serveur, le code arbitraire inclus dans l'objet s'execute avec les privileges du processus SharePoint, generalement le compte de service de la ferme SharePoint.
Le score CVSS de 8.8 sur 10 reflete la gravite considerable de cette faille. Le vecteur d'attaque est reseau (pas besoin d'acces physique), la complexite d'attaque est basse, aucune interaction utilisateur n'est requise, et l'impact sur la confidentialite, l'integrite et la disponibilite est eleve. Le seul facteur attenuant est que l'authentification prealable est requise — mais dans la plupart des deployments SharePoint d'entreprise, un grand nombre d'utilisateurs disposent de permissions Site Member.
Chiffres cles de la vulnerabilite
Les versions affectees incluent SharePoint Server Subscription Edition (versions anterieures au correctif de securite cumulatif de mai 2026), SharePoint Server 2019 (versions anterieures a la mise a jour de securite KB5002xxx de mai 2026), et SharePoint Server Enterprise 2016 (versions anterieures a la mise a jour de securite KB5002xxx de mai 2026). Microsoft avait initialement publie ces correctifs dans ses mises a jour Patch Tuesday de mai 2026, en qualifiant l'exploitation comme "peu probable" dans son evaluation des risques.
Six semaines plus tard, cette evaluation s'est averee dramatiquement incorrecte. La CISA a detecte des preuves d'exploitation active dans des environnements reels, justifiant l'ajout au catalogue KEV et l'imposition d'un delai de remediation de 3 jours pour les agences federales americaines — une urgence qui devrait resonner pour toutes les organisations utilisant SharePoint Server dans le monde entier, y compris les entreprises et administrations francaises.
« Le cas CVE-2026-45659 est un exemple classique du danger des evaluations initiales trop optimistes. Microsoft indiquait "exploitation peu probable" en mai, et 6 semaines plus tard, CISA confirme une exploitation active. Pour un RSSI francais, la lecon est claire : ne vous fiez pas uniquement a l'evaluation du risque de l'editeur. Patchez toute vulnerabilite CVSS >= 7.0 dans les 14 jours, et toute vulnerabilite dans un composant expose a Internet comme SharePoint dans les 72 heures. »
Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency
— Mecanisme d'exploitation : comment fonctionne l'attaque
La deserialisation de donnees non fiables est une classe de vulnerabilites bien connue, referenciee dans le Top 10 OWASP sous la categorie A08:2021 (Software and Data Integrity Failures). Dans le contexte specifique de SharePoint, le probleme se manifeste lorsque le serveur reconstitue un objet .NET a partir de donnees serialisees envoyees par un client sans verification suffisante.
L'attaquant prepare un objet serialise malveillant contenant une chaine d'appels de methodes (gadget chain) qui aboutit a l'execution de commandes systeme arbitraires. Il n'a besoin que d'un compte utilisateur avec des permissions Site Member — un niveau d'acces extremement courant dans les environnements SharePoint d'entreprise, ou des centaines voire des milliers d'employes disposent de ce role pour consulter et editer des documents partages.
La requete malveillante est envoyee vers un endpoint specifique de l'API SharePoint Server. Le serveur traite la requete, deserialise l'objet sans validation adequare, et la gadget chain s'execute dans le contexte du processus IIS/SharePoint. Le resultat : execution de code a distance avec les privileges du compte de service SharePoint, qui possede generalement des droits eleves sur le serveur et potentiellement sur l'infrastructure Active Directory associee.
Vecteur d'attaque : flux d'exploitation CVE-2026-45659
Ce qui rend cette vulnerabilite particulierement dangereuse pour les organisations francaises, c'est la prevalence de SharePoint Server on-premises dans les entreprises et administrations qui n'ont pas encore migre vers SharePoint Online (Microsoft 365). Selon les estimations de Shodan et Censys, plus de 250 000 instances SharePoint Server sont accessibles directement depuis Internet dans le monde, dont une proportion significative en France et en Europe. Meme sans exposition directe a Internet, un attaquant ayant compromis un poste utilisateur interne peut exploiter la faille si ce poste peut atteindre le serveur SharePoint.
« SharePoint est souvent le coeur documentaire de l'entreprise. Une compromission via CVE-2026-45659 donne potentiellement acces a l'integralite des documents internes : contrats, donnees RH, propriete intellectuelle, strategies commerciales. Le compte de service SharePoint a souvent des droits etendus sur Active Directory, ce qui ouvre la voie a une compromission totale du SI. C'est un scenario catastrophe que nous voyons regulierement dans nos missions de response a incident. »
Julie Fontaine, Auditrice securite infrastructure — WebGuard Agency
— Pourquoi l'evaluation initiale de Microsoft etait erronee
Lors de la publication du correctif en mai 2026, Microsoft avait evalue l'exploitabilite de CVE-2026-45659 comme "Exploitation Less Likely" dans son Exploitability Index. Cette notation signifiait que, selon l'editeur, la complexite technique de l'exploitation rendait sa transformation en attaque reelle improbable a court terme.
Cette evaluation s'est revelee profondement incorrecte pour plusieurs raisons. Premierement, les vulnerabilites de deserialisation dans les applications .NET sont bien documentees dans la communaute de recherche en securite, avec des outils comme ysoserial.net qui automatisent la generation de gadget chains exploitables. Deuxiemement, SharePoint Server est une cible de tres haute valeur pour les attaquants en raison de la concentration de donnees sensibles qu'il heberge. Troisiemement, le pre-requis d'authentification (Site Member) est relativement facile a satisfaire pour un attaquant persistant — par phishing, credential stuffing, ou compromise prealable d'un poste utilisateur.
L'historique recent montre d'ailleurs que ce n'est pas un cas isole. Plusieurs vulnerabilites SharePoint precedemment evaluees comme "less likely to be exploited" par Microsoft ont finalement ete exploitees dans des attaques reelles : CVE-2023-29357, CVE-2024-38094, et maintenant CVE-2026-45659. Ce pattern devrait inciter les RSSI a ne pas se fier aveuglements aux evaluations des editeurs pour leur priorisation des correctifs.
— Le catalogue KEV de CISA : pourquoi ca change tout
Le catalogue Known Exploited Vulnerabilities (KEV) de CISA n'est pas une simple liste consultative. Pour les agences federales americaines, l'ajout d'une CVE au catalogue KEV cree une obligation legale de remediation dans le delai impose (en l'occurrence, le 4 juillet 2026, soit 3 jours apres l'ajout). Mais son impact depasse largement le perimetre federal americain.
En France, l'ANSSI recommande aux organisations de traiter le catalogue CISA KEV comme un signal fort de risque immediat. Les assureurs cyber francais consultent de plus en plus le catalogue KEV pour evaluer la posture de securite de leurs assures. Une organisation qui n'aurait pas patche une vulnerabilite figurant au catalogue KEV pourrait voir sa couverture remise en question en cas d'incident. La directive NIS2, applicable depuis octobre 2024, renforce egalement les obligations de gestion des vulnerabilites pour les entites essentielles et importantes.
L'ajout de CVE-2026-45659 au catalogue KEV envoie un message sans ambiguite : cette faille est exploitee maintenant, par de vrais attaquants, contre de vraies organisations. Ce n'est plus une menace theorique — c'est une urgence operationnelle.
« Le delai de 3 jours impose par CISA peut sembler agressif, mais il est parfaitement justifie face a une exploitation active. En France, NIS2 impose aux entites essentielles de deployer les correctifs de securite 'sans retard injustifie'. Si votre SharePoint Server n'est pas patche au 12 juillet, vous accumulez un risque technique (compromission) ET un risque de conformite (NIS2, assurance cyber). Il n'y a aucune raison valable de reporter ce patch davantage. »
Thomas Girard, Expert conformite NIS2/DORA — WebGuard Agency
Votre SharePoint Server est-il vulnerable ?
Nos experts peuvent auditer votre infrastructure SharePoint en 48h : verification des versions, analyse des logs pour detecter une exploitation anterieure, et plan de remediation prioritaire. Premiere consultation offerte.
Demander un audit SharePoint urgent →— Scenarios d'exploitation observes en conditions reelles
Les rapports des equipes de threat intelligence (SecurityWeek, The Hacker News, BleepingComputer) indiquent que l'exploitation de CVE-2026-45659 est utilisee dans des chaines d'attaque sophistiquees. Voici les scenarios les plus observes depuis la detection de l'exploitation active :
- 1 Compromission post-phishing — L'attaquant obtient un compte Site Member par phishing classique (identifiants Microsoft 365), puis exploite la CVE pour pivoter du cloud vers l'infrastructure on-premises SharePoint, deployant un webshell pour maintenir la persistance.
- 2 Mouvement lateral post-EDR — Apres compromission initiale d'un poste par un malware evitant l'EDR, l'attaquant utilise les credentials caches pour s'authentifier a SharePoint et exploiter la CVE pour obtenir des privileges eleves sur le serveur.
- 3 Espionnage industriel cible — Des groupes APT exploitent la faille pour exfiltrer discretement des documents strategiques (propriete intellectuelle, plans, contrats) depuis des SharePoint internes contenant des annees d'archives documentaires.
Un element particulierement preoccupant est que la fenetre d'exposition est deja considerable. Le patch est disponible depuis mai 2026, mais de nombreuses organisations ont un cycle de patch mensuel voire trimestriel pour leurs serveurs applicatifs. Cela signifie que des milliers d'instances SharePoint Server dans le monde sont potentiellement vulnerables depuis plus de 2 mois — une eternite quand la faille est activement exploitee.
— Impact specifique pour les organisations francaises
SharePoint Server reste tres deploye dans l'ecosysteme francais. Les grandes entreprises du CAC 40, les ETI, les collectivites territoriales, les hopitaux et les administrations utilisent massivement SharePoint comme plateforme de gestion documentaire et de collaboration interne. La migration vers SharePoint Online n'est pas toujours possible pour des raisons de souverainete des donnees, de conformite sectorielle (sante, defense, finance), ou simplement de contraintes budgetaires et techniques.
Pour ces organisations, CVE-2026-45659 represente une menace directe et immediate. Le risque est d'autant plus eleve que les serveurs SharePoint on-premises hebergent souvent les documents les plus sensibles — precisement ceux qui n'ont pas ete migres vers le cloud pour des raisons de confidentialite. L'ironie est cruelle : les documents consideres comme trop sensibles pour le cloud sont maintenant exposes a une faille activement exploitee.
Les secteurs les plus a risque en France incluent :
- ▶Sante — Hopitaux et GHT utilisant SharePoint pour le partage de documents medicaux et administratifs. Deja cibles par les ransomwares, ils cumulent un risque d'exfiltration de donnees patients.
- ▶Collectivites territoriales — Mairies, departements et regions avec des SharePoint vieillissants souvent peu maintenus et des equipes IT reduites.
- ▶Industrie et defense — Sous-traitants de la defense, aeronautique et industrie automobile avec propriete intellectuelle de haute valeur hebergee sur SharePoint interne.
- ▶Services financiers — Banques et assureurs utilisant SharePoint pour la documentation de conformite, les rapports d'audit interne et les donnees clients.
« Ce que nous observons chez nos clients francais, c'est que beaucoup n'ont meme pas conscience que leur SharePoint Server est accessible depuis Internet via un reverse proxy ou un WAF mal configure. La premiere etape avant meme de patcher est de verifier votre exposition reelle : votre SharePoint est-il joignable depuis l'exterieur ? Si oui, c'est une urgence absolue. Si non, le risque existe toujours via un poste compromis en interne, mais le delai acceptable de remediation passe de heures a quelques jours. »
Sophie Durand, Directrice des operations de securite — WebGuard Agency
— Plan de remediation en urgence pour RSSI
Arbre de decision : urgence de remediation pour RSSI
Voici le plan de remediation que nous recommandons a nos clients face a cette vulnerabilite :
-
1
Identifier toutes les instances SharePoint Server
Inventoriez chaque serveur SharePoint de votre organisation (Subscription Edition, 2019, Enterprise 2016). Incluez les environnements de dev/test/pre-production qui sont souvent oublies et tout aussi vulnerables.
-
2
Verifier l'exposition Internet
Determinez si vos instances sont accessibles depuis Internet (reverse proxy, WAF, publication directe). Les instances exposees doivent etre traitees en priorite absolue. Coupez l'acces externe temporairement si le patch ne peut pas etre applique dans l'heure.
-
3
Appliquer immediatement les correctifs de mai 2026
Deployer les mises a jour cumulatives de securite de mai 2026. Testez sur un environnement de pre-production si possible, mais ne retardez pas le deploiement en production au-dela de 24-48h pour les instances exposees.
-
4
Auditer les logs ULS et IIS
Recherchez des indicateurs de compromission dans les journaux SharePoint ULS (Unified Logging Service) et les logs IIS : requetes inhabituelles vers les endpoints de deserialisation, creation de fichiers .aspx suspects (webshells), connexions depuis des IP inconnues avec des comptes Site Member.
-
5
Reviser les permissions Site Member
Reduisez au strict minimum le nombre de comptes disposant de permissions Site Member. Appliquez le principe du moindre privilege : chaque utilisateur ne doit avoir que les permissions necessaires a son travail, pas plus.
-
6
Renforcer la surveillance
Configurez des alertes SIEM specifiques pour les comportements suspects sur SharePoint : creations de fichiers dans les bibliotheques systeme, appels API inhabituels, escalade de privileges. Surveillez particulierement les heures hors bureau.
— Ce que ca signifie pour vous
Si vous etes RSSI, DSI ou responsable IT dans une organisation francaise utilisant SharePoint Server on-premises, cette vulnerabilite concerne directement votre perimetre. Voici ce que vous devez retenir :
Si vous avez deja patche (mai 2026)
- ✓ Vous etes protege contre cette CVE
- ✓ Verifiez neanmoins vos logs pour une compromission anterieure
- ✓ Profitez-en pour auditer vos permissions
Si vous n'avez PAS encore patche
- ✗ Vous etes vulnerable et potentiellement deja compromis
- ✗ Patcher est votre priorite n.1 cette semaine
- ✗ Coupez l'acces Internet si expose en attendant le patch
- ✗ Lancez une investigation post-incident en parallele
Cette situation souleve egalement des questions strategiques plus larges : est-il encore raisonnable de maintenir un SharePoint Server on-premises sans une equipe securite dediee capable de patcher en urgence ? La migration vers SharePoint Online (ou Microsoft gere les correctifs) ne devrait-elle pas etre acceleree ? Pour beaucoup d'organisations, la reponse sera oui — mais cette migration doit etre planifiee rigoureusement, pas realisee dans la panique.
— Liens avec d'autres vulnerabilites SharePoint recentes
CVE-2026-45659 s'inscrit dans une serie de vulnerabilites critiques ayant affecte SharePoint Server ces dernieres annees. En 2024, CVE-2024-38094 (CVSS 7.2) avait deja exploite un mecanisme de deserialisation similaire. En 2023, la chaine CVE-2023-29357 + CVE-2023-24955 avait permis des attaques RCE non authentifiees sur SharePoint. Ce pattern recurrent montre que SharePoint Server reste une cible privilegiee et que les mecanismes de deserialisation .NET continuent de poser des problemes de securite fondamentaux.
Pour les RSSI, cela signifie que le risque associe a SharePoint Server n'est pas ponctuel mais structurel. Il faut anticiper que de nouvelles vulnerabilites similaires seront decouvertes dans les mois et annees a venir, et dimensionner ses processus de patch management en consequence.
— Ressources et references
- ▶Catalogue CISA KEV — Liste officielle des vulnerabilites activement exploitees
- ▶Guide WebGuard : Auditer l'exposition externe SharePoint en 7 etapes
- ▶Comment auditer la securite de votre SharePoint Server en 7 etapes
- ▶Zero-Trust pour PME en 2026 : guide pratique — Segmentation et moindre privilege
- ▶Services WebGuard Agency — Audit de vulnerabilites, SOC manage, reponse a incident
Ne laissez pas CVE-2026-45659 compromettre votre SI
WebGuard Agency peut auditer votre infrastructure SharePoint en urgence : verification des versions installees, analyse forensique des logs pour detecter une compromission anterieure, et plan de remediation complet. Nos consultants interviennent sous 24h sur site ou a distance.
Pour aller plus loin
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.