Une faille de SharePoint exploitée peu après la publication d’un PoC public

Une vulnérabilité de Microsoft SharePoint corrigée en juillet est désormais exploitée dans la nature, selon une veille des renseignements sur les menaces menée après la publication d’un exploit de pre...

Une vulnérabilité de Microsoft SharePoint corrigée en juillet est désormais exploitée dans la nature, selon une veille des renseignements sur les menaces menée après la publication d’un exploit de preuve de concept public.

Répertoriée sous l’identifiant CVE-2026-55040, cette faille est décrite par Microsoft comme une vulnérabilité liée à une authentification insuffisante. Elle peut permettre à un attaquant distant non authentifié de contourner un contrôle d’authentification via le réseau. Une exploitation réussie pourrait permettre à l’attaquant d’accéder à des fichiers, de modifier des données et d’effectuer des actions avec les autorisations d’un utilisateur ou d’un administrateur d’un site SharePoint.

Microsoft a corrigé la faille dans ses mises à jour de sécurité de juillet 2026. Toutefois, au moment de la publication, son avis de sécurité n’avait pas encore été mis à jour pour confirmer une exploitation active. Les avis de Microsoft sont parfois révisés après la collecte d’éléments supplémentaires.

L’entreprise de sécurité Rapid7 a publié une analyse technique ainsi qu’une preuve de concept fonctionnelle le 11 août. Le lendemain, la société de renseignements sur les menaces Defused a indiqué que ses honeypots avaient détecté des tentatives d’exploitation de la vulnérabilité. Selon les informations disponibles, cette activité employait des techniques reflétées dans le code accessible au public de Rapid7, ce qui laisse penser que les attaquants ont réagi rapidement après sa publication.

Une vulnérabilité supplémentaire identifiée dans SharePoint

Rapid7 a également divulgué la CVE-2026-63520, une vulnérabilité distincte de SharePoint qui pourrait potentiellement être combinée à la CVE-2026-55040 afin d’obtenir une exécution de code à distance sans authentification sur les serveurs concernés. Microsoft a corrigé la CVE-2026-63520 dans ses mises à jour du Patch Tuesday d’août. À ce jour, aucun élément ne fait état d’une exploitation de cette seconde faille par des attaquants.

Une vague plus large d’attaques visant SharePoint

Cette évolution intervient dans un contexte d’intensification de l’exploitation des faiblesses de SharePoint. La Cybersecurity and Infrastructure Security Agency a récemment exhorté les organisations à appliquer les mises à jour disponibles et à sécuriser leurs déploiements SharePoint, en avertissant que la CVE-2026-55040 pourrait être exploitée. L’agence n’avait pas encore ajouté la faille à son catalogue des vulnérabilités exploitées connues.

La CVE-2026-55040 serait la cinquième vulnérabilité de SharePoint associée à une exploitation au cours de l’été, après les CVE-2026-50522, CVE-2026-58644, CVE-2026-56164 et CVE-2026-45659. Les informations publiques n’ont pas permis d’identifier les groupes responsables. Les organisations qui utilisent SharePoint devraient donner la priorité aux mises à jour Microsoft concernées, examiner les instances exposées et surveiller les activités d’authentification et d’accès aux fichiers afin de détecter tout comportement suspect.