SharePoint CVE-2026-65660 : des attaquants compromettent activement des serveurs non corrigés
Mettez à jour vos serveurs SharePoint dès aujourd'hui. Microsoft a confirmé que des attaquants exploitent activement CVE-2026-65660, une faille d'exécution de code à distance dans SharePoint Server, et la CISA l'a ajoutée au catalogue des vulnérabilités activement exploitées (KEV) le 25 septembre 2026. Les agences fédérales civiles ont jusqu'à la fin du 28 septembre pour appliquer le correctif. Si votre organisation exécute SharePoint Server en interne et n'a pas encore appliqué les mises à jour de septembre, vous êtes officiellement dans la zone de danger.
Qu'est-ce que CVE-2026-65660 exactement ?
Au cœur du problème, il s'agit d'une vulnérabilité de désérialisation dans la manière dont SharePoint Server traite le balisage de web part ToolPane. Lorsque SharePoint reçoit un balisage spécialement conçu, il le transmet au désérialiseur .NET XamlServices, et la logique de vérification de types censée empêcher le chargement de types dangereux peut être contournée. Le résultat est une exécution de code à distance avec les privilèges du compte de service de l'application web SharePoint, généralement w3wp.exe sous l'identité du pool d'applications SharePoint.
Microsoft la classe Critique avec un score CVSS de 7,8, mais le risque réel est plus élevé en raison de la façon dont elle s'enchaîne avec des mauvaises configurations : des web shells ont été observés se déposant sur des sites autorisant l'accès anonyme. Cette combinaison (désérialisation défaillante plus accès anonyme trop permissif) transforme une faille qui exigerait normalement une authentification en un point d'appui pré-authentification.
Le schéma d'exploitation : déploiement de web shell en deux temps
Les chercheurs en sécurité de Previdian ont publié une analyse détaillée de tentatives d'exploitation réelles, et le schéma est cohérent et facile à rechercher :
- L'attaquant soumet un balisage de web part ToolPane conçu à l'endpoint vulnérable.
- Les faibles restrictions de types de SharePoint permettent au balisage de déclencher une exécution via
XamlServices, lançant un processus sous l'identité de l'application web. - Un web shell de première étape est écrit dans les répertoires de layout de SharePoint, donnant à l'attaquant une exécution de commandes persistante sur HTTP.
- De là, suivent les outils de deuxième étape (vol d'identifiants, mouvement latéral), le comportement classique d'une intrusion manuelle (hands-on-keyboard).
Ce n'est pas une chaîne d'exploitation zero-browser sophistiquée. C'est une opération délibérée, bruyante et visible sur le réseau, une bonne nouvelle pour les défenseurs qui savent quoi chercher.
Pourquoi celle-ci diffère des bugs habituels de Patch Tuesday
Trois choses l'élèvent de "encore un CVE" à "laissez tout tomber" :
- Microsoft a confirmé l'exploitation active dans la nature le 25 septembre 2026.
- La CISA l'a ajoutée à KEV le même jour, avec une échéance de remédiation stricte pour les agences fédérales.
- La rigueur du correctif est binaire : soit vous avez la mise à jour de sécurité de septembre 2026 (ou plus récente), soit vous êtes exploitable. Aucune posture d'atténuation partielle ne vous protège vraiment.
Les organisations qui ont sauté les Patch Tuesday d'août et de septembre sont les cibles principales, et les outils de scan identifient déjà les déploiements SharePoint non corrigés à grande échelle.
Votre check-list de défense, par ordre de priorité
- Patchez immédiatement. Appliquez la mise à jour cumulative de septembre 2026 pour SharePoint Server (édition Signature et 2019 sont des lignes concernées). Vérifiez que le numéro de build change ; ne vous fiez pas au seul code de sortie de l'installateur.
- Restreignez l'accès anonyme. Auditez chaque application web et collection de sites SharePoint. L'accès anonyme plus ce bug est la kill chain pré-authentification observée.
- Chassez les web shells maintenant. Recherchez les fichiers récemment modifiés ou créés dans les répertoires
_layouts,_ctset ASPX personnalisés de SharePoint. Comparez les nombres de fichiers et les horodatages à une base de référence connue. - Vérifiez vos journaux. Analysez les journaux IIS et ULS de SharePoint pour détecter les requêtes
POSTinhabituelles vers les endpoints ToolPane et les lancements de processus depuisw3wp.exe, tout ce qui exécutecmd.exe,powershell.exeoucertutil.exe. - Isolez et reconstruisez en cas de compromission. Si vous trouvez des indicateurs, traitez le serveur comme entièrement compromis : capturez la forensique, retirez-le de la ferme et reconstruisez à partir de médias propres avec les dernières mises à jour.
- Réduisez la surface d'attaque. N'exposez jamais les endpoints d'administration SharePoint directement à internet. Mettez l'authentification devant tout, idéalement protégée par MFA.
La conclusion pour votre organisation
Cette vulnérabilité est un cas d'école de pourquoi la vélocité des correctifs et l'hygiène de configuration doivent avancer ensemble. Les organisations touchées sont celles qui ont retardé les mises à jour ou laissé l'accès anonyme grand ouvert. Corriger l'un sans l'autre vous laisse exposé.
Chez Aratech, nous aidons les entreprises des EAU et de la région à construire exactement ce muscle : des pipelines de correctifs automatisés, des configurations durcies de SharePoint et Microsoft 365, et une surveillance continue qui attrape les web shells avant qu'ils ne deviennent des titres de fuite. Si votre parc SharePoint n'a pas encore été vérifié contre CVE-2026-65660, traitez cela comme la tâche de cybersécurité la plus précieuse d'aujourd'hui. Contactez-nous, et nous vous aiderons à auditer, corriger et sécuriser.