La CISA a ajouté le 18 août 2026 quatre failles activement exploitées à son catalogue KEV : CVE-2026-55040 sur SharePoint (bypass JWT admin sans auth, CVSS 9.1), CVE-2026-33824 sur Windows IKE (CVSS 9.8), plus macOS et VMware vCenter. Délai de patch fixé au 21 août.
En bref
- La CISA a ajouté le 18 août 2026 quatre failles à son catalogue KEV : CVE-2026-55040 (SharePoint JWT bypass, CVSS 9.1), CVE-2026-33824 (Windows IKE double free, CVSS 9.8), CVE-2026-65400 (macOS Screen Sharing, CVSS 9.8) et CVE-2026-59310 (VMware vCenter, CVSS 9.8).
- Les agences fédérales américaines (FCEB) ont jusqu'au 21 août 2026 pour patcher ces vulnérabilités ; CVE-2026-55040 est particulièrement dangereuse car chaînable avec une RCE non patchée pour obtenir une exécution de code arbitraire sans aucune authentification sur SharePoint.
- Toutes les organisations, y compris européennes, sont invitées à traiter ces CVE comme une priorité maximale de patch management, indépendamment de l'obligation réglementaire américaine.
Quatre failles critiques exploitées simultanément : SharePoint, IKE, macOS et vCenter dans la même alerte CISA KEV
La CISA (Cybersecurity and Infrastructure Security Agency) a publié le 18 août 2026 une mise à jour substantielle de son catalogue des vulnérabilités connues comme exploitées (Known Exploited Vulnerabilities, KEV), en y ajoutant quatre nouvelles entrées couvrant des produits Microsoft, Apple et Broadcom VMware. Cette mise à jour groupée, ciblant simultanément trois éditeurs majeurs et plusieurs familles de produits très déployées en entreprise, a été accompagnée d'un délai de remédiation exceptionnellement court imposé aux agences fédérales américaines : 72 heures, jusqu'au 21 août 2026, en application de la directive BOD 26-04.
La faille la plus critique de ce lot est CVE-2026-55040, un contournement d'authentification par forge de jetons JWT affectant Microsoft SharePoint Enterprise Server 2016, 2019 et Subscription Edition (CVSS 9.1). Découverte par Stephen Fewer, chercheur principal en sécurité chez Rapid7, et initialement démontrée au concours Pwn2Own Berlin, cette vulnérabilité avait été patchée par Microsoft lors du Patch Tuesday de juillet 2026. Cependant, la publication d'un Proof of Concept (PoC) fonctionnel par Rapid7 le 11 août 2026 a immédiatement déclenché une vague d'exploitation active, poussant la CISA à agir sans délai supplémentaire.
Sur le plan technique, CVE-2026-55040 repose sur une chaîne de quatre faiblesses distinctes dans le pipeline de validation des jetons JWT de SharePoint. Combinées, elles permettent à un attaquant non authentifié, sans aucune interaction côté utilisateur et depuis n'importe quel réseau, de forger un jeton JWT que SharePoint accepte comme légitime — et d'usurper l'identité de n'importe quel utilisateur ou administrateur de la plateforme. Plus grave encore : selon l'analyse de Rapid7, CVE-2026-55040 peut être enchaînée avec une seconde faille RCE non patchée pour aboutir à une exécution de code arbitraire complète sur le serveur SharePoint, sans aucune authentification préalable. Cette combinaison transforme un bypass d'authentification sévère en compromission totale du serveur.
La deuxième vulnérabilité ajoutée est CVE-2026-33824, une faille de type double free dans les extensions du service IKE (Internet Key Exchange) de Microsoft Windows, avec un score CVSS de 9.8. Ce composant est au cœur de la gestion des VPN et des communications sécurisées dans les environnements Windows Server. Une exploitation réussie pourrait permettre l'exécution de code arbitraire avec les privilèges du service IKE — généralement élevés — ouvrant la voie à une compromission totale du système hôte. Les passerelles VPN étant par définition exposées à Internet, le risque d'exploitation distante est particulièrement préoccupant pour les organisations dont la surface d'attaque VPN est importante.
La troisième entrée concerne CVE-2026-65400, une vulnérabilité d'authentification incorrecte dans le service Screen Sharing d'Apple macOS (CVSS 9.8). Cette faille permet à un attaquant situé sur le même segment réseau d'établir une session de partage d'écran sans présenter d'identifiants valides. Elle est particulièrement dangereuse dans les environnements d'entreprise où le partage d'écran est activé pour le support informatique à distance : un attaquant ayant accès au réseau local peut silencieusement observer ou prendre le contrôle des postes macOS affectés. Apple a publié les correctifs dans ses mises à jour de sécurité récentes.
La quatrième vulnérabilité est CVE-2026-59310, une traversée de répertoire dans Broadcom VMware vCenter Server (CVSS 9.8). VMware vCenter est le plan de contrôle central de la majorité des infrastructures virtualisées d'entreprise — une compromission de ce composant donne généralement accès à l'ensemble des machines virtuelles hébergées sur les hyperviseurs ESXi sous-jacents. Des groupes APT avaient documenté l'exploitation active de cette faille avant même son ajout au catalogue KEV, confirmant son attractivité pour les acteurs étatiques et les opérateurs de ransomware ciblant les grandes infrastructures.
La conjonction de quatre vulnérabilités critiques dans une seule mise à jour KEV est rare et révélatrice. Elle traduit une situation où plusieurs acteurs malveillants exploitent simultanément des failles dans des produits distincts, avec une intensité suffisante pour justifier une réponse coordonnée et urgente de la CISA. Pour les organisations qui n'avaient pas encore appliqué le Patch Tuesday de juillet 2026 de Microsoft (pour SharePoint) ou celui d'août (pour IKE), ou les mises à jour de sécurité Apple et VMware, cette alerte constitue un signal d'action immédiate.
Les équipes de sécurité doivent vérifier en priorité l'état de patch de leurs instances SharePoint on-premise, de leurs services Windows IKE actifs, de leurs systèmes macOS d'entreprise et de leurs serveurs VMware vCenter. Les systèmes non patchés doivent être considérés comme potentiellement compromis et faire l'objet d'une investigation forensique — analyse des logs d'accès, vérification des connexions inhabituelles, recherche d'indicateurs d'intrusion — avant toute opération de remédiation.
Pourquoi la conjonction de ces quatre failles constitue une alerte de niveau maximal pour les RSSI
La simultanéité de l'ajout de quatre vulnérabilités critiques dans une seule mise à jour KEV est un indicateur de menace sérieux. La CISA ne procède pas à des mises à jour aussi étoffées sans confirmation d'exploitation active sur plusieurs fronts simultanément. Cela suggère que différents acteurs malveillants — potentiellement des groupes APT étatiques, des opérateurs de ransomware et des cybercriminels opportunistes — exploitent ces failles en parallèle, adoptant une stratégie multi-vecteurs pour maximiser leurs chances de compromission initiale dans des environnements cibles.
La combinaison CVE-2026-55040 (bypass auth SharePoint) enchaînable avec une RCE non patchée est particulièrement alarmante pour les grandes organisations. SharePoint est omniprésent dans les entreprises et les administrations : portail collaboratif, gestion documentaire, dépôt de ressources sensibles et souvent point d'entrée vers d'autres systèmes via des mécanismes d'authentification unifiée. Un attaquant disposant d'un accès administrateur non authentifié peut exfiltrer des documents confidentiels, déposer des webshells persistants, compromettre des comptes Active Directory, ou utiliser SharePoint comme pivot vers d'autres segments du réseau d'entreprise.
CVE-2026-33824 dans le service IKE de Windows cible directement les passerelles VPN — des équipements exposés en bordure d'Internet qui constituent des cibles de premier choix pour les premières phases d'intrusion. Les groupes de ransomware ont systématiquement ciblé les équipements VPN comme vecteur d'accès initial depuis 2024, notamment parce que leur compromission permet un accès direct au réseau interne sans contourner des défenses périmètriques supplémentaires. Les organisations n'ayant pas encore appliqué le Patch Tuesday d'août 2026 doivent considérer leurs passerelles VPN Windows comme potentiellement compromises et procéder à une vérification forensique des connexions récentes.
La récurrence de VMware vCenter dans les alertes KEV — cette faille avait déjà fait l'objet d'exploitations documentées par des groupes APT avant son ajout officiel au catalogue — illustre la persistance des acteurs sophistiqués. Les hyperviseurs et leurs consoles de gestion sont devenus l'un des vecteurs de compromission les plus rentables : une seule compromission de vCenter donne accès à l'ensemble de l'infrastructure virtuelle sans nécessiter de mouvement latéral complexe. Dans un contexte où de nombreuses entreprises opèrent sur des infrastructures VMware, la vitesse de patch de vCenter doit être traitée comme une priorité absolue du programme de gestion des vulnérabilités.
Ce qu'il faut retenir
- Patcher en urgence les quatre CVE du KEV CISA du 18 août : CVE-2026-55040 (SharePoint), CVE-2026-33824 (Windows IKE), CVE-2026-65400 (macOS) et CVE-2026-59310 (VMware vCenter) — toutes activement exploitées en conditions réelles.
- CVE-2026-55040 sur SharePoint est chaînable avec une RCE non patchée pour une exécution de code arbitraire sans authentification — ce vecteur doit être la priorité absolue de la semaine pour les organisations utilisant SharePoint on-premise.
- Les systèmes non patchés depuis le Patch Tuesday de juillet ou d'août 2026 doivent être traités comme potentiellement compromis : procéder à une investigation forensique avant toute remédiation pour détecter des indicateurs d'intrusion éventuels.
Le catalogue KEV de la CISA s'applique-t-il aux organisations françaises et européennes ?
Formellement, la directive BOD 26-04 qui impose les délais de remédiation du catalogue KEV ne s'applique qu'aux agences fédérales civiles américaines (FCEB). Cependant, le catalogue KEV est devenu une référence mondiale en matière de priorisation des correctifs de sécurité : il ne répertorie que des vulnérabilités pour lesquelles l'exploitation active en conditions réelles est confirmée, ce qui en fait un signal fiable du risque opérationnel immédiat. En France, l'ANSSI publie ses propres alertes et bulletins d'urgence, mais le catalogue KEV de la CISA est largement utilisé par les équipes SOC et les RSSI comme guide de priorisation complémentaire. Lorsqu'une vulnérabilité figure dans le KEV, elle doit être traitée en priorité quelle que soit la localisation de l'organisation.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
GLM-5.3 : Z.AI domine le benchmark cybersécurité CyberGym
Z.AI a lancé GLM-5.3 le 14 août 2026, un LLM à 753 milliards de paramètres (MoE) qui décroche la première place du benchmark CyberGym avec 84,5%, surpassant Claude Sonnet 5 et GPT-5.6 Sol sur les tâches de cybersécurité et de coding long horizon.
Fuite chez Heights Finance : 1,2 million de clients exposés
Heights Finance Holdings révèle une violation de données touchant plus de 1,2 million de personnes aux États-Unis. Des numéros de sécurité sociale, coordonnées bancaires et données d'identité ont été volés via un prestataire cloud tiers compromis en mai 2026.
OpenAI lance ChatGPT for Teens avec contrôles parentaux
OpenAI lance ChatGPT for Teens le 18 août 2026 : mode dédié aux 13-17 ans avec filtres de sécurité, Study Mode pédagogique, Quiet Hours et contrôles parentaux optionnels, sous la pression de l EU AI Act et des régulateurs américains.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire