Le contournement de l’authentification de SharePoint ciblé après la divulgation d’un PoC

Des acteurs malveillants auraient commencé à cibler une vulnérabilité critique de Microsoft SharePoint peu après la publication par des chercheurs en sécurité d’un code d’exploitation de preuve de con...

Des acteurs malveillants auraient commencé à cibler une vulnérabilité critique de Microsoft SharePoint peu après la publication par des chercheurs en sécurité d’un code d’exploitation de preuve de concept.

Répertoriée sous le nom CVE-2026-55040, cette faille affiche un score CVSS de 9,1 et a été corrigée par Microsoft dans le cadre de ses mises à jour de sécurité de juillet 2026. La vulnérabilité est classée comme un contournement de l’authentification causé par des faiblesses dans le processus de validation des jetons de SharePoint. Microsoft a indiqué que son exploitation pourrait permettre à un attaquant d’usurper l’identité d’un utilisateur, de lire des fichiers et de modifier des données, sans toutefois lui permettre de perturber la disponibilité du système.

Selon Defused Cyber, les attaquants utilisent un code de preuve de concept publié par Rapid7 au début du mois d’août. L’analyse de Rapid7 a révélé que le problème résultait de plusieurs faiblesses dans le traitement des jetons Bearer de service à service. Combinées, ces faiblesses peuvent permettre à un attaquant distant non authentifié de créer un jeton accepté par SharePoint et de l’utiliser pour usurper l’identité d’un utilisateur du site, y compris celle d’un administrateur.

La démonstration de Rapid7, basée sur Python, peut interroger le contrôleur de domaine d’une cible et recenser les identifiants de sécurité des utilisateurs, ce qui aide à identifier les comptes disposant de privilèges élevés sur SharePoint. Les recherches ont mis en évidence des failles liées à l’analyse des jetons, au traitement des certificats, à la validation de l’émetteur et à la vérification des signatures.

Les données de télémétrie de KEVIntel ont enregistré 12 tentatives d’exploitation présumées à partir du 19 juillet. Huit d’entre elles ont eu lieu les 12 et 13 août, peu après la mise à disposition publique du PoC. Cette activité impliquait huit adresses IP associées à des emplacements situés à Hong Kong, au Japon, aux Pays-Bas, à Taïwan et aux États-Unis. Les chercheurs n’ont pas attribué cette activité à un groupe malveillant précis ni déterminé les objectifs des attaquants.

Action recommandée

Les organisations utilisant SharePoint doivent vérifier que les mises à jour Microsoft de juillet 2026 ont été installées sur tous les serveurs concernés. Les administrateurs doivent également examiner les journaux d’authentification et des serveurs web afin de détecter les requêtes inhabituelles non authentifiées, les usurpations inattendues de comptes ou l’accès à des fichiers sensibles. La CVE-2026-55040 serait la cinquième vulnérabilité de SharePoint observée en cours d’exploitation en 2026, ce qui souligne la nécessité de déployer rapidement les correctifs et de poursuivre la surveillance.