Plus de 1 300 serveurs Microsoft SharePoint exposés sur Internet restent non corrigés face à une faille d’usurpation auparavant exploitée comme faille zero-day.
« Une validation incorrecte des entrées dans Microsoft Office SharePoint permet à un attaquant non autorisé de mener une usurpation sur un réseau », a déclaré Microsoft dans son avis de sécurité.
Serveurs SharePoint toujours exposés
La vulnérabilité, suivie sous la référence CVE-2026-32201, affecte SharePoint Enterprise Server 2016, SharePoint Server 2019 et SharePoint Server Subscription Edition.
Ces plateformes sont largement utilisées pour la gestion et la collaboration autour des documents d’entreprise.
Comme ces systèmes hébergent des données sensibles et soutiennent les opérations quotidiennes, leur exploitation pourrait entraîner un accès non autorisé, des modifications de données et un impact plus large sur l’activité.
Bien que Microsoft ait publié des correctifs lors du Patch Tuesday d’avril 2026, l’exposition reste élevée : plus de 1 300 systèmes SharePoint accessibles depuis Internet ne sont toujours pas corrigés, selon Shadowserver.
CVE-2026-32201
La faille découle d’une faiblesse de validation incorrecte des entrées qui permet l’usurpation sur le réseau, donnant aux attaquants la possibilité de manipuler le traitement des entrées par SharePoint afin d’usurper des sources de confiance ou de modifier les flux de données.
Comme elle ne requiert qu’une faible complexité d’attaque et aucune interaction de l’utilisateur, elle est plus facile à exploiter à grande échelle, notamment dans les environnements exposés sur Internet ou mal sécurisés.
Microsoft a confirmé que CVE-2026-32201 avait été exploitée dans la nature comme faille zero-day avant la disponibilité du correctif.
L’entreprise n’a toutefois communiqué aucun détail précis sur les méthodes d’attaque ni attribué cette activité à un acteur malveillant spécifique.
Comment atténuer les risques liés à SharePoint
Comme la faille a été exploitée et touche des systèmes exposés à l’extérieur, les organisations doivent adopter une approche plus large que la seule installation des correctifs.
Les équipes de sécurité doivent également s’attacher à réduire l’exposition, à renforcer les contrôles d’accès et à améliorer la visibilité sur les utilisations potentiellement malveillantes.
- Appliquer le dernier correctif pour toutes les versions de SharePoint concernées et valider les déploiements avant leur mise en production.
- Limiter ou supprimer l’exposition à Internet en plaçant les serveurs SharePoint derrière des VPN, des proxys inverses ou des contrôles d’accès tels que des listes d’autorisation d’adresses IP.
- Faire tourner les identifiants lorsque nécessaire et vérifier les autorisations afin de garantir le principe du moindre privilège dans les environnements SharePoint.
- Invalider ou examiner les données sensibles et surveiller les modifications non autorisées qui pourraient indiquer une usurpation ou une falsification.
- Renforcer la surveillance et la détection en activant une journalisation détaillée, en transférant les journaux vers un SIEM et en recherchant des schémas inhabituels d’accès ou de modification.
- Mettre en œuvre des mesures de défense en profondeur telles que la segmentation du réseau, des protections WAF et des configurations SharePoint renforcées afin de réduire la surface d’attaque.
- Tester les plans de réponse aux incidents, notamment en organisant des simulations d’attaque pour les scénarios d’usurpation et d’accès non autorisé.
Ces mesures peuvent aider les organisations à limiter leur exposition actuelle et à renforcer leur résilience face à des menaces similaires.
Menaces visant les outils de collaboration
Cet incident s’inscrit dans une tendance plus large : les attaquants ciblent les plateformes d’entreprise largement utilisées, en particulier celles qui reçoivent plus tardivement les mises à jour.
Les outils de collaboration comme SharePoint restent des cibles courantes, car ils stockent des données professionnelles sensibles et sont souvent exposés à des réseaux externes.
Parallèlement, les progrès de l’IA et de l’automatisation aident les attaquants à identifier et à exploiter les vulnérabilités plus rapidement, réduisant le délai entre la publication d’un correctif et son exploitation active.
Par conséquent, les organisations devraient superposer les couches de sécurité et utiliser des solutions zero trust afin de contribuer à limiter l’impact des incidents.





