En bref

  • CVE-2026-55008 : XSS stocké (CWE-79) CVSS 9.6 dans Microsoft Exchange Server Outlook Web Access — l’ouverture d’un email piégé exécute du JavaScript dans la session du navigateur
  • Systèmes affectés : Exchange Server 2016 CU23, Exchange Server 2019 CU14 et CU15, Exchange Server Subscription Edition RTM
  • Action urgente : appliquer les mises à jour de sécurité Microsoft de juillet 2026 (KB5103212 et équivalents) immédiatement

Les faits

Le 14 juillet 2026, Microsoft a publié un correctif pour CVE-2026-55008, une vulnérabilité XSS stocké (Cross-Site Scripting) affectant Outlook Web Access (OWA) dans toutes les versions supportées de Microsoft Exchange Server. La faille obtient un score CVSS 3.1 de 9.6 (Critique), en faisant l’une des vulnérabilités Exchange les plus sévères du Patch Tuesday de juillet 2026, un cycle qui a vu Microsoft publier 622 CVE uniques dont plus de soixante qualifiées de critiques selon l’analyse du Zero Day Initiative de Trend Micro.

Sur le plan technique, CVE-2026-55008 est classée CWE-79 (Improper Neutralization of Input During Web Page Generation). Le vecteur CVSS complet est AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N — réseau, complexité faible, aucun privilège requis, interaction utilisateur nécessaire, portée modifiée (scope changed), confidentialité et intégrité hautement impactées. La mention S:C (Scope Changed) est particulièrement significative : elle indique que l’impact du XSS dépasse le contexte strict de l’application web OWA pour affecter l’environnement du navigateur de la victime dans sa globalité, justifiant le score de 9.6 malgré la nécessité d’une interaction utilisateur.

Le mécanisme d’exploitation est remarquablement simple pour un score aussi élevé. Un attaquant non authentifié envoie un email contenant du code JavaScript malveillant spécialement formaté. Lorsque la victime ouvre ce message dans OWA — sans cliquer sur aucune pièce jointe, sans activer de macro, sans aucune interaction supplémentaire — le code JavaScript s’exécute dans le contexte de session du navigateur. Exchange Server ne filtre pas suffisamment les entrées avant de les inclure dans les pages HTML générées dynamiquement par OWA, permettant au code injecté de persister et d’être servi à quiconque consulte le message.

Les conséquences pratiques d’une exploitation réussie sont graves. L’attaquant peut voler les jetons de session de l’utilisateur authentifié, lui permettant de détourner la session Exchange sans connaître ses identifiants. Il peut également rediriger la victime vers une fausse page de connexion hébergée sous le même domaine Exchange légitime, injecter des messages frauduleux dans des conversations existantes, ou modifier des invitations de calendrier à des fins d’ingénierie sociale ciblée. Microsoft classe CVE-2026-55008 comme « exploitation plus probable », soulignant le risque pratique élevé malgré l’absence de PoC public.

La chronologie de la divulgation suit le processus de divulgation responsable coordonnée. La vulnérabilité a été découverte et rapportée à Microsoft, puis corrigée lors du Patch Tuesday du 14 juillet 2026. Les chercheurs de Kaspersky et du Zero Day Initiative ont publié des analyses détaillées après la publication du correctif. Selon Tenable (plugin Nessus 326858), la mise à jour KB5103212 concerne Exchange Server SE RTM, avec des mises à jour équivalentes pour les branches 2019 et 2016. À la date de publication, aucune exploitation active in-the-wild n’a été confirmée publiquement, mais la facilité d’exploitation rend l’apparition d’exploits imminente.

Les environnements Exchange on-premises anciens sont particulièrement exposés. Si Exchange 2019 et la Subscription Edition sont les versions encore activement supportées, Exchange 2016 — dont le support étendu est terminé depuis octobre 2025 — reste largement déployé dans de nombreuses organisations françaises, notamment les PME, les établissements de santé et les collectivités territoriales qui n’ont pas encore migré. Pour ces environnements normalement hors support, Microsoft a néanmoins inclus un correctif pour Exchange 2016 CU23 dans ce bulletin, témoignant de la gravité de la situation.

La surface d’attaque est considérable. OWA est très souvent exposé directement sur Internet pour permettre l’accès distant aux messageries d’entreprise. Contrairement aux vulnérabilités nécessitant un accès réseau interne préalable ou des identifiants valides, CVE-2026-55008 peut être déclenchée par n’importe quel acteur malveillant capable d’envoyer un email à un utilisateur de l’organisation cible. Selon les données NSFOCUS de juillet 2026, des dizaines de milliers de serveurs Exchange exposent OWA directement sur Internet dans les pays francophones.

Sur le plan de la remédiation, la mise à jour KB5103212 est disponible depuis le 14 juillet 2026 via Windows Update et le Microsoft Download Center. Des correctifs équivalents existent pour Exchange 2019 CU14/CU15 et Exchange 2016 CU23. Les administrateurs Exchange doivent vérifier leur version exacte avant d’appliquer le Security Update, les Cumulative Updates devant être appliqués en premier dans certains cas. Les mises à jour Exchange nécessitent une fenêtre de maintenance avec redémarrage des services, mais la priorité doit être donnée à leur déploiement rapide.

Impact et exposition

CVE-2026-55008 expose l’ensemble des organisations hébergeant Microsoft Exchange Server on-premises avec OWA accessible aux utilisateurs. Les utilisateurs d’Exchange Online (Microsoft 365) ne sont pas affectés. Les environnements hybrides peuvent être touchés si les serveurs Exchange locaux hébergent OWA pour certains utilisateurs. L’impact principal est le vol de session et le spoofing interne : un attaquant contrôlant la session d’un administrateur Exchange ou d’un cadre dirigeant peut obtenir des accès que nulle autre vulnérabilité réseau externe ne lui permettrait directement.

La portée modifiée (S:C) dans le vecteur CVSS signifie que l’impact dépasse l’application Exchange : avec un jeton de session volé, l’attaquant peut potentiellement accéder à tous les services Microsoft configurés en SSO avec Exchange, incluant SharePoint, Teams et d’autres applications internes. L’intégration d’OWA à des environnements Active Directory signifie que le vol de session Exchange peut servir de pivot vers d’autres ressources sensibles de l’infrastructure interne.

Les secteurs les plus exposés sont les collectivités territoriales, les établissements de santé, les PME industrielles et les cabinets professionnels (avocats, experts-comptables, notaires) maintenant encore des infrastructures Exchange on-premises. Ces organisations disposent souvent de ressources limitées pour le patching d’urgence et peuvent ne pas appliquer les mises à jour Exchange dans les délais recommandés, les exposant à une fenêtre de vulnérabilité prolongée.

Recommandations immédiates

  • Appliquer immédiatement les correctifs Exchange de juillet 2026 : KB5103212 (SE RTM) et équivalents pour Exchange 2019 CU14/CU15 et Exchange 2016 CU23 — Microsoft Security Advisory CVE-2026-55008
  • Vérifier la version d’Exchange avec la commande PowerShell Get-Command exsetup.exe | ForEach {$_.FileVersionInfo} et comparer avec la liste des builds corrigés dans l’advisory
  • Si le déploiement immédiat est impossible : désactiver temporairement OWA ou restreindre son accès via pare-feu aux seules plages IP des utilisateurs légitimes
  • Activer et surveiller les journaux IIS d’Exchange pour détecter des requêtes anormales vers OWA contenant des fragments JavaScript encodés
  • Pour Exchange 2016 hors support : accélérer la migration vers Exchange 2019 ou Exchange Online
  • Sensibiliser les utilisateurs OWA à signaler tout comportement inhabituel : redirections inattendues, fenêtres de connexion supplémentaires

⚠️ Urgence

CVSS 9.6 avec classification « exploitation plus probable » par Microsoft. Toute organisation exposant OWA sur Internet doit patcher Exchange Server en priorité absolue. L’absence de correctif expose vos utilisateurs à du vol de session et du phishing interne de haute crédibilité via la simple ouverture d’un email malveillant.

Comment savoir si je suis vulnérable ?

Exécutez la commande PowerShell Get-Command exsetup.exe | ForEach {$_.FileVersionInfo} sur votre serveur Exchange pour obtenir le numéro de build exact. Comparez ce numéro avec la liste des versions corrigées dans le Microsoft Security Advisory pour CVE-2026-55008 (portail MSRC). Si votre build est antérieur aux versions incluant le correctif KB5103212 (SE) ou son équivalent pour votre branche, vous êtes vulnérable. Vérifiez également l’exposition d’OWA avec Get-OwaVirtualDirectory | Select Server, InternalUrl, ExternalUrl.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit