La faille CVE-2026-65660 de Microsoft SharePoint exploitée lors d’attaques à l’approche de l’échéance de la CISA

La CISA a ajouté la faille CVE-2026-65660 de SharePoint à son catalogue KEV, tandis que des chercheurs suivent des tentatives d’exploitation contre des serveurs sur site et que l’échéance fédérale de remédiation du 28 septembre approche.

Sep 28, 2026
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le 25 septembre, la CISA a ajouté la vulnérabilité CVE-2026-65660 de Microsoft SharePoint à son catalogue des vulnérabilités connues comme exploitées, en invoquant des preuves d’exploitation active.

Cette inscription fixe au 28 septembre la date limite de remédiation pour les agences civiles fédérales concernées, conformément à la directive opérationnelle contraignante 26-04, et impose un triage forensique.

Le Centre canadien pour la cybersécurité est parvenu à la même conclusion la veille, avertissant qu’un attaquant authentifié peut exploiter la faille pour exécuter du code arbitraire sur des serveurs SharePoint vulnérables. Combinée à d’autres vulnérabilités de SharePoint, cette faille peut également permettre l’exécution de code à distance avant authentification sur les serveurs configurés pour autoriser l’accès anonyme.

Le fournisseur de sécurité Previdian a initialement enregistré 12 requêtes d’exploitation provenant d’une seule adresse IP le 24 septembre et documenté une tentative en deux étapes contre son pot de miel SharePoint.

La capture documente une tentative d’exploitation contre un pot de miel de Previdian, et non les preuves d’une campagne de grande ampleur ou d’une compromission confirmée.

Qui est concerné et quels correctifs sont déjà disponibles

CVE-2026-65660 concerne SharePoint Server 2016, 2019 et Subscription Edition. Microsoft a publié les mises à jour de sécurité SharePoint du 11 août, avec les versions corrigées 16.0.19725.20522 pour Subscription Edition, 16.0.10417.20198 pour 2019 et 16.0.5565.1001 pour 2016.

Les mises à jour applicables sont KB5002893 pour Subscription Edition, KB5002894 et KB5002896 pour SharePoint Server 2019, et KB5002905 et KB5002906 pour SharePoint Server 2016.

L’historique de cette vulnérabilité est inhabituel. Microsoft a d’abord publié la fiche le 11 août en la classant comme une usurpation d’identité notée 6,5, puis l’a révisée le 27 août pour la classer comme une exécution de code à distance notée 8,8. Previdian souligne que l’avis en ligne de Microsoft présente ce changement comme informatif et que la mise à jour de sécurité elle-même avait été publiée le 11 août.

Advertisement

Le correctif n’est donc pas arrivé avec la reclassification. Les fermes qui avaient déjà installé les mises à jour d’août applicables étaient protégées contre cette CVE avant que Microsoft ne modifie sa description.

Les organisations qui n’ont pas entièrement appliqué les mises à jour de sécurité SharePoint s’exposent à un risque accru. Le Centre canadien pour la cybersécurité indique que les organisations doivent appliquer les dernières mises à jour de sécurité de Microsoft plutôt que de se fier uniquement au fait qu’une CVE particulière apparaisse comme corrigée dans un outil d’inventaire.

SharePoint Server 2016 et 2019 sont également arrivés en fin de support le 15 juillet. La documentation du cycle de vie de Microsoft indique que les deux produits ont dépassé leur période de support étendu, et le Centre canadien recommande de migrer les déploiements concernés vers une version prise en charge de SharePoint plutôt que de considérer cette CVE comme un simple correctif isolé.

Comment vérifier la présence de la vulnérabilité CVE-2026-65660 de SharePoint

La confirmation de l’exposition repose sur les numéros de version, et non sur l’étiquette initialement accolée à la faille dans l’avis.

Les administrateurs doivent comparer les versions de SharePoint installées avec les versions corrigées :

  • SharePoint Server Subscription Edition : 16.0.19725.20522 ou version ultérieure
  • SharePoint Server 2019 : 16.0.10417.20198 ou version ultérieure
  • SharePoint Server 2016 : 16.0.5565.1001 ou version ultérieure

Toute version antérieure à ces versions nécessite la mise à jour de sécurité Microsoft applicable.

Pour les fermes qui utilisent encore 2016 ou 2019, la fin du support est aussi importante que le correctif actuel. Ces plateformes nécessitent un plan de migration, car la couverture de sécurité future ne peut pas être garantie.

L’exposition doit également être vérifiée directement. Plus tôt cette année, plus de 1 300 serveurs SharePoint exposés sur Internet restaient non corrigés contre une autre vulnérabilité activement exploitée de SharePoint alors que des correctifs étaient disponibles.

Advertisement

Recommandations de la CISA et du Centre canadien en matière de mesures d’atténuation

L’alerte de la CISA du 25 septembre a ajouté CVE-2026-65660 au catalogue KEV, avec une échéance fixée au 28 septembre. L’entrée KEV indique également qu’un triage forensique est requis en vertu de la BOD 26-04.

Pour les agences fédérales concernées, l’application des correctifs ne constitue donc qu’une partie de la réponse. Les recommandations de la BOD 26-04 de la CISA prévoient de recueillir et d’analyser les preuves afin de déterminer si des systèmes vulnérables ont été consultés, si une persistance a été établie et si les attaquants se sont déplacés latéralement ou ont préparé ou exfiltré des données.

Les recommandations existantes de la CISA pour renforcer la sécurité de SharePoint préconisent d’éviter autant que possible l’exposition directe à Internet. Si cette exposition est nécessaire, l’agence recommande de placer SharePoint derrière un proxy inverse de couche 7, ou un contrôle équivalent au niveau applicatif, qui exige une authentification et peut inspecter et filtrer les requêtes entrantes.

La CISA recommande également d’activer l’intégration de l’Antimalware Scan Interface pour les applications web SharePoint et de configurer l’analyse du corps des requêtes en mode complet lorsque cela est réalisable sur le plan opérationnel.

Le Centre canadien pour la cybersécurité recommande de restreindre l’accès à SharePoint Central Administration et aux autres interfaces de gestion, de supprimer les comptes inutiles ou inactifs, d’imposer l’authentification multifacteur aux administrateurs et autres utilisateurs privilégiés, et de surveiller les journaux de SharePoint, d’IIS, des terminaux et de l’authentification.

Aucune des deux agences ne présente AMSI comme un substitut à l’application des correctifs. Il s’agit d’une couche défensive supplémentaire pour détecter ou bloquer les requêtes web malveillantes.

L’exploitation de SharePoint a déjà évolué jusqu’au déploiement de rançongiciels sur des systèmes vulnérables. Les organisations qui découvrent des signes d’exploitation doivent donc rechercher une compromission plutôt que supposer que l’installation de la mise à jour supprime tout ce qu’un attaquant aurait déjà pu placer sur le serveur.

Advertisement

À quoi ressemble l’exploitation de CVE-2026-65660 dans les journaux

L’analyse technique publiée par Previdian le 24 septembre documente 12 requêtes POST provenant d’une adresse IP source sur six chemins URL. Sa télémétrie d’exploitation en direct répertorie désormais 16 tentatives associées à CVE-2026-65660, provenant de deux adresses IP d’attaquants au 28 septembre.

La salve initiale ciblait deux chemins SharePoint :

/_layouts/15/AddGallery.aspx

/_layouts/15/designgallery.aspx

Les requêtes contenaient la chaîne de requête job=all&DisplayMode=Edit et des champs de formulaire nommés MSOTlPn_Uri et MSOTlPn_DWP.

Aucune des 12 requêtes de la capture initiale ne contenait de cookies ni d’en-tête Authorization. Elles provenaient de 169.150.248[.]21 et utilisaient un agent utilisateur Firefox 120.

Le trafic est arrivé sous la forme de deux charges utiles appariées sur chacun des six chemins : l’une de 7 834 octets et l’autre de 535 404 octets.

Previdian a identifié la charge utile la plus petite comme un ActivitySurrogateDisableTypeCheck gadget. La charge utile la plus volumineuse contenait un ActivitySurrogate gadget et un assembly intégré nommé wt3k3sij.dll, qui comprenait un type de chargeur appelé SdLoader.

Le chargeur contenait des routines de déchiffrement AES et un appel à Assembly.Load(byte[]), ce qui correspond à une tentative de déchiffrer et d’exécuter un assembly supplémentaire en mémoire.

Previdian a ensuite identifié un chemin de webshell associé à l’activité d’exploitation :

/_layouts/15/sphealth.aspx

Les défenseurs doivent également rechercher des segments de chemin /_layouts/ répétés, DisplayMode=Edit, des requêtes rapprochées dans le temps provenant de la même source et toute activité inhabituelle impliquant les noms de DLL et de chargeurs identifiés.

Ces indicateurs proviennent des données des capteurs de Previdian et ne doivent pas être considérés comme une liste exhaustive de l’infrastructure ou des techniques d’exploitation des attaquants.

Fonctionnement de la chaîne d’exploitation en deux étapes

CVE-2026-65660 nécessite en elle-même une authentification. L’avis de Microsoft décrit un attaquant disposant d’un accès authentifié de faible niveau qui envoie une requête réseau spécialement conçue afin d’exécuter du code sur le serveur.

Le trafic capturé par Previdian tentait de contourner cette exigence en associant CVE-2026-65660 à une faiblesse distincte de diffusion anonyme touchant les sites SharePoint configurés pour autoriser la consultation anonyme.

Advertisement

Selon Previdian, le chemin de diffusion anonyme a été corrigé le 9 juin. La vulnérabilité d’injection de guillemets SafeControls, suivie sous le numéro CVE-2026-65660, a été corrigée le 11 août.

Les deux failles concernent des parties distinctes de la chaîne tentée. La correction de la faille de juin ferme la voie anonyme décrite dans l’étude, tandis que la remédiation de CVE-2026-65660 nécessite toujours la mise à jour de sécurité applicable d’août.

Previdian précise également n’avoir pas démontré que chaque variante de requête capturée compromettait effectivement un déploiement SharePoint réel.

Ce qui se passe après l’exécution du chargeur reste également inconnu. L’assembly final déchiffré n’a pas été récupéré, et l’objectif ultime de l’attaquant demeure donc incertain.

Les organisations qui ont installé les mises à jour d’août applicables sont protégées contre CVE-2026-65660. Les organisations exposées avant l’application des correctifs doivent également examiner les indicateurs publiés, rechercher des webshells ou d’autres mécanismes de persistance sur les systèmes et effectuer les vérifications de compromission, plutôt que de considérer la seule installation du correctif comme la preuve que le serveur est sain.

À lire également : un zero-day F5 BIG-IP activement exploité a récemment reçu un nouveau délai de remédiation de trois jours de la CISA pour les systèmes fédéraux concernés.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.