Le 11 août 2026, Stephen Fewer de Rapid7 a publié un exploit de preuve de concept pour un contournement d'authentification critique dans Microsoft SharePoint. En quelques heures, les fournisseurs de honeypot détectaient une exploitation active dans la nature. D'ici le 18 août, la CISA avait ajouté la vulnérabilité à son catalogue de vulnérabilités exploitées connues. Mais la vraie histoire est plus grande qu'un seul CVE : lorsqu'elle est chaînée avec une deuxième vulnérabilité divulguée le lendemain, ces failles créent un chemin complet d'exécution de code à distance non authentifiée contre l'une des plateformes de collaboration d'entreprise les plus déployées au monde.
Ce qui rend cette découverte particulièrement remarquable, c'est comment elle a été trouvée. L'équipe de recherche de Rapid7 a utilisé la recherche de vulnérabilités assistée par IA pour découvrir les deux failles — une étape importante dans la façon dont les chercheurs en sécurité exploitent les grands modèles de langage pour trouver des bugs critiques dans les logiciels d'entreprise complexes.
Les deux failles qui permettent une compromission totale
La chaîne d'attaque combine deux vulnérabilités distinctes qui, ensemble, donnent à un attaquant non authentifié un contrôle total sur un serveur SharePoint vulnérable.
CVE-2026-55040 est un contournement d'authentification par token JWT dans le SPJsonWebSecurityTokenHandlerV2 de SharePoint. La faille provient d'une validation insuffisante des JSON Web Tokens, permettant à un attaquant de falsifier des tokens et d'usurper l'identité de tout utilisateur SharePoint privilégié — y compris les administrateurs — sans jamais fournir d'identifiants valides.
CVE-2026-63520 (CVSS 8.1) est une vulnérabilité d'instanciation de type .NET non sécurisée dans les Services de Connectivité d'Affaires (BCS) de SharePoint. Après avoir contourné l'authentification via CVE-2026-55040, un attaquant peut télécharger un modèle BDC (Business Data Connectivity) malveillant dans le BusinessDataCatalog. Ce modèle indique à SharePoint d'instancier des types .NET arbitraires — et à travers une chaîne de gadgets soigneusement conçue utilisant System.Web.UI.LosFormatter, l'attaquant peut atteindre l'exécution arbitraire de code avec les privilèges du compte de service SharePoint.
La chaîne est dévastatrice dans sa simplicité : falsifier un JWT, contourner l'authentification, télécharger un modèle BDC malveillant, exécuter du code arbitraire. Aucune interaction utilisateur. Aucun identifiant requis.
Découverte assistée par IA : Une nouvelle ère dans la recherche de vulnérabilités
L'aspect le plus significatif de cette divulgation est peut-être la façon dont les vulnérabilités ont été trouvées. Stephen Fewer de Rapid7 a utilisé des modèles d'IA publiquement disponibles dans un workflow agentique pour découvrir les deux failles — un projet de recherche qui a commencé en janvier 2026 et s'est conclu avec une chaîne d'exploit fonctionnelle en mars.
Les chiffres racontent l'histoire : 120 heures de temps d'exécution de l'agent réparties sur 24 jours, 96 sessions, environ 80 000 appels d'outils agentiques et 256 invites humaines. L'agent IA, guidé par l'expertise de Fewer, a navigué dans la massive base de code de SharePoint, identifié le contournement d'authentification, puis trouvé l'instanciation de type non sécurisée qui a permis la RCE.
C'est un moment charnière. Lorsque l'IA peut aider les chercheurs à trouver des chaînes RCE pré-auth dans un logiciel d'entreprise aussi complexe que SharePoint, le paysage de la sécurité offensive a fondamentalement changé.
Exploitation active et échelle d'exposition
La chronologie est alarmante. Rapid7 a divulgué CVE-2026-55040 à Microsoft en avril 2026. Le correctif a été publié en juillet. Rapid7 a publié le PoC le 11 août. Les fournisseurs de honeypot ont commencé à détecter l'exploitation le jour même. La CISA a ajouté la vulnérabilité à son catalogue KEV le 18 août.
L'analyse de VulnCheck a trouvé au moins 8 500 serveurs SharePoint exposés à Internet après filtrage des honeypots et déduplication. Ce sont 8 500 cibles potentiels pour une chaîne RCE non authentifiée avec un preuve de concept publiquement disponible.
Correctifs et atténuation
Microsoft a publié des correctifs pour toutes les versions prises en charge de SharePoint :
- SharePoint Server Subscription Edition : KB5002893
- SharePoint Server 2019 : KB5002894 et KB5002896
- SharePoint Enterprise Server 2016 : KB5002905 et KB5002906
Les équipes de sécurité doivent prendre les mesures suivantes immédiatement :
-
Corriger maintenant. Ce n'est pas une situation de "planifier pour la prochaine fenêtre de maintenance". La chaîne d'exploit est publique, l'exploitation est active et la cible est l'infrastructure de collaboration de votre organisation.
-
Auditer les configurations BCS. Vérifiez vos paramètres de Services de Connectivité d'Affaires. Si vous n'utilisez pas BCS, envisagez de le désactiver.
-
Surveiller les indicateurs. Recherchez les téléchargements de modèles BDC inattendus, les modèles de tokens JWT inhabituels et l'accès non autorisé aux endpoints
/_vti_bin/client.svc/ProcessQuery. -
Vérifier la validation JWT. Assurez-vous que votre déploiement SharePoint valide correctement les tokens JWT.
-
Restreindre l'exposition Internet. Si votre serveur SharePoint n'a pas besoin d'être exposé à Internet, placez-le derrière un VPN.
Ce que cela signifie pour votre entreprise
La chaîne RCE de SharePoint est le dernier épisode d'un schéma accéléré : les attaquants ciblent l'infrastructure en laquelle les entreprises ont le plus confiance. De PaperCut à MOVEit en passant par Barracuda et maintenant SharePoint, la leçon est cohérente — vos outils de collaboration et de productivité sont des cibles de choix.
La conclusion : Corrigez SharePoint aujourd'hui. Auditez vos configurations BCS. Et reconnaissez que l'ère de la découverte de vulnérabilités accélérée par l'IA signifie que le temps presse plus que jamais.