• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Accueil / Blog / SharePoint CVE-2026-65660 : des attaquants compromettent activement des serveurs non corrigés

SharePoint CVE-2026-65660 : des attaquants compromettent activement des serveurs non corrigés

Microsoft a confirmé que des attaquants exploitent activement CVE-2026-65660, une RCE par désérialisation dans SharePoint Server combinable à des configurations d'accès anonyme pour déposer des web shells. La CISA l'a ajoutée à KEV le 25 septembre et les agences fédérales doivent patcher avant le 28. Voici le schéma d'exploitation et une check-list de défense priorisée.

29 septembre 2026 - 7 min de lecture

Points clés

ExpandCollapse
  • - CVE-2026-65660 est une RCE SharePoint Server activement exploitée via du balisage de web part ToolPane envoyé vers un chemin de désérialisation XamlServices contournable
  • - Combinée à des configurations d'accès anonyme, les attaques observées déposent des web shells en deux temps pour obtenir un point d'appui pré-authentification
  • - Microsoft a confirmé l'exploitation active le 25 septembre 2026 et la CISA a ajouté le CVE à KEV le même jour, avec une échéance de correctif fédérale au 28 septembre
  • - Appliquez immédiatement les mises à jour SharePoint de septembre 2026 et vérifiez les numéros de build plutôt que le code de sortie de l'installateur
  • - Chassez les web shells maintenant : examinez les répertoires _layouts, _cts et ASPX personnalisés et surveillez w3wp.exe qui lance cmd, powershell ou certutil
Illustration cyberpunk sombre d'un rack de serveur style SharePoint compromis et lumineux avec des lumières néon violet et cyan, symbolisant la vulnérabilité CVE-2026-65660 activement exploitée

SharePoint CVE-2026-65660 : des attaquants compromettent activement des serveurs non corrigés

Mettez à jour vos serveurs SharePoint dès aujourd'hui. Microsoft a confirmé que des attaquants exploitent activement CVE-2026-65660, une faille d'exécution de code à distance dans SharePoint Server, et la CISA l'a ajoutée au catalogue des vulnérabilités activement exploitées (KEV) le 25 septembre 2026. Les agences fédérales civiles ont jusqu'à la fin du 28 septembre pour appliquer le correctif. Si votre organisation exécute SharePoint Server en interne et n'a pas encore appliqué les mises à jour de septembre, vous êtes officiellement dans la zone de danger.

Qu'est-ce que CVE-2026-65660 exactement ?

Au cœur du problème, il s'agit d'une vulnérabilité de désérialisation dans la manière dont SharePoint Server traite le balisage de web part ToolPane. Lorsque SharePoint reçoit un balisage spécialement conçu, il le transmet au désérialiseur .NET XamlServices, et la logique de vérification de types censée empêcher le chargement de types dangereux peut être contournée. Le résultat est une exécution de code à distance avec les privilèges du compte de service de l'application web SharePoint, généralement w3wp.exe sous l'identité du pool d'applications SharePoint.

Microsoft la classe Critique avec un score CVSS de 7,8, mais le risque réel est plus élevé en raison de la façon dont elle s'enchaîne avec des mauvaises configurations : des web shells ont été observés se déposant sur des sites autorisant l'accès anonyme. Cette combinaison (désérialisation défaillante plus accès anonyme trop permissif) transforme une faille qui exigerait normalement une authentification en un point d'appui pré-authentification.

Le schéma d'exploitation : déploiement de web shell en deux temps

Les chercheurs en sécurité de Previdian ont publié une analyse détaillée de tentatives d'exploitation réelles, et le schéma est cohérent et facile à rechercher :

  1. L'attaquant soumet un balisage de web part ToolPane conçu à l'endpoint vulnérable.
  2. Les faibles restrictions de types de SharePoint permettent au balisage de déclencher une exécution via XamlServices, lançant un processus sous l'identité de l'application web.
  3. Un web shell de première étape est écrit dans les répertoires de layout de SharePoint, donnant à l'attaquant une exécution de commandes persistante sur HTTP.
  4. De là, suivent les outils de deuxième étape (vol d'identifiants, mouvement latéral), le comportement classique d'une intrusion manuelle (hands-on-keyboard).

Ce n'est pas une chaîne d'exploitation zero-browser sophistiquée. C'est une opération délibérée, bruyante et visible sur le réseau, une bonne nouvelle pour les défenseurs qui savent quoi chercher.

Pourquoi celle-ci diffère des bugs habituels de Patch Tuesday

Trois choses l'élèvent de "encore un CVE" à "laissez tout tomber" :

  • Microsoft a confirmé l'exploitation active dans la nature le 25 septembre 2026.
  • La CISA l'a ajoutée à KEV le même jour, avec une échéance de remédiation stricte pour les agences fédérales.
  • La rigueur du correctif est binaire : soit vous avez la mise à jour de sécurité de septembre 2026 (ou plus récente), soit vous êtes exploitable. Aucune posture d'atténuation partielle ne vous protège vraiment.

Les organisations qui ont sauté les Patch Tuesday d'août et de septembre sont les cibles principales, et les outils de scan identifient déjà les déploiements SharePoint non corrigés à grande échelle.

Votre check-list de défense, par ordre de priorité

  1. Patchez immédiatement. Appliquez la mise à jour cumulative de septembre 2026 pour SharePoint Server (édition Signature et 2019 sont des lignes concernées). Vérifiez que le numéro de build change ; ne vous fiez pas au seul code de sortie de l'installateur.
  2. Restreignez l'accès anonyme. Auditez chaque application web et collection de sites SharePoint. L'accès anonyme plus ce bug est la kill chain pré-authentification observée.
  3. Chassez les web shells maintenant. Recherchez les fichiers récemment modifiés ou créés dans les répertoires _layouts, _cts et ASPX personnalisés de SharePoint. Comparez les nombres de fichiers et les horodatages à une base de référence connue.
  4. Vérifiez vos journaux. Analysez les journaux IIS et ULS de SharePoint pour détecter les requêtes POST inhabituelles vers les endpoints ToolPane et les lancements de processus depuis w3wp.exe, tout ce qui exécute cmd.exe, powershell.exe ou certutil.exe.
  5. Isolez et reconstruisez en cas de compromission. Si vous trouvez des indicateurs, traitez le serveur comme entièrement compromis : capturez la forensique, retirez-le de la ferme et reconstruisez à partir de médias propres avec les dernières mises à jour.
  6. Réduisez la surface d'attaque. N'exposez jamais les endpoints d'administration SharePoint directement à internet. Mettez l'authentification devant tout, idéalement protégée par MFA.

La conclusion pour votre organisation

Cette vulnérabilité est un cas d'école de pourquoi la vélocité des correctifs et l'hygiène de configuration doivent avancer ensemble. Les organisations touchées sont celles qui ont retardé les mises à jour ou laissé l'accès anonyme grand ouvert. Corriger l'un sans l'autre vous laisse exposé.

Chez Aratech, nous aidons les entreprises des EAU et de la région à construire exactement ce muscle : des pipelines de correctifs automatisés, des configurations durcies de SharePoint et Microsoft 365, et une surveillance continue qui attrape les web shells avant qu'ils ne deviennent des titres de fuite. Si votre parc SharePoint n'a pas encore été vérifié contre CVE-2026-65660, traitez cela comme la tâche de cybersécurité la plus précieuse d'aujourd'hui. Contactez-nous, et nous vous aiderons à auditer, corriger et sécuriser.

Table des matières

  • ↗Qu'est-ce que CVE-2026-65660 exactement ?
  • ↗Le schéma d'exploitation : déploiement de web shell en deux temps
  • ↗Pourquoi celle-ci diffère des bugs habituels de Patch Tuesday
  • ↗Votre check-list de défense, par ordre de priorité
  • ↗La conclusion pour votre organisation

Articles liés

Illustration cyberpunk sombre d'une base de données de webmail subissant une injection SQL, avec des lignes de circuit violet néon et cyan

Le plugin oublié de Roundcube : une injection SQL vieille de quatre mois est désormais exploitée en vrai

Le plugin virtuser_query de Roundcube Webmail porte CVE-2026-48842, une injection SQL avant authentification corrigée en mai 2026. Le 24 septembre, le Centre canadien de cybersécurité a confirmé son exploitation active, et tout serveur webmail non patché est une porte ouverte vers la base de données qu'il abrite.

Necolas HamwiNecolas Hamwi
25 septembre 2026 - 7 min de lecture
Image cyberpunk sombre d'une passerelle d'identité lumineuse qui se fissure, avec une lumière violette et cyan s'échappant d'une matrice hexagonale de clés.

La porte qui distribue les clés : la faille zero-day CVE-2026-94127 de F5 BIG-IP APM est activement exploitée

F5 a confirmé l'exploitation active de CVE-2026-94127, un débordement de tampon dans le tas noté 9.8 CVSS dans BIG-IP APM utilisé comme serveur d'autorisation OAuth. La faille se situe dans le plan de données, donc restreindre l'interface d'administration ne protège pas, et le mode Appliance est aussi vulnérable. Le CISA a laissé trois jours aux agences fédérales.

Necolas HamwiNecolas Hamwi
24 septembre 2026 - 7 min de lecture
Illustration cyberpunk sombre d'un bouclier de pare-feu qui se fissure, avec une lumière cyan et des fragments de certificats

La porte d'entrée de votre pare-feu est restée ouverte : le RCE pré-authentification de Check Point est activement exploité

Check Point Research confirme l'exploitation active de CVE-2026-85102, un RCE pré-authentification noté CVSS 9.8 dans la validation des certificats VPN de Security Gateway et Spark Firewall. Le correctif est sorti le 9 septembre et les tentatives d'attaque ont commencé trois jours plus tard. Une seconde faille pré-authentification dans Security Management, CVE-2026-93616, est également exploitée.

Necolas HamwiNecolas Hamwi
23 septembre 2026 - 7 min de lecture