CVE-2026-58644 : désérialisation RCE zero-day CVSS 9.8 dans Microsoft SharePoint Server exploitée activement. CISA KEV, alerte CERT-FR CERTFR-2026-ALE-008, patch juillet 2026 obligatoire.
En bref
- CVE-2026-58644 — Désérialisation RCE zero-day CVSS 9.8 dans Microsoft SharePoint Server, exploitée dans la nature avant la publication du patch
- Systèmes affectés : SharePoint Server Subscription Edition, SharePoint Server 2019, SharePoint Enterprise Server 2016
- Action urgente : appliquer le patch Microsoft juillet 2026 — CISA KEV actif, alerte CERT-FR CERTFR-2026-ALE-008, délai fédéral expiré le 19 juillet 2026
Les faits
Le 14 juillet 2026, lors du Patch Tuesday Microsoft, une vulnérabilité critique a été divulguée sous l'identifiant CVE-2026-58644 : une faille de désérialisation de données non fiables (CWE-502) affectant Microsoft SharePoint Server dans ses versions Subscription Edition, 2019 et 2016. Avec un score CVSS 3.1 de 9.8/10, cette vulnérabilité permet l'exécution de code arbitraire à distance et a été confirmée comme zero-day activement exploitée avant la publication du correctif par Microsoft — une des caractéristiques les plus alarmantes du Patch Tuesday juillet 2026, selon les analyses d'Orca Security, de Rapid7 et de The Hacker News.
La désérialisation non sécurisée est une classe de vulnérabilités particulièrement dangereuse dans les applications web d'entreprise, figurant régulièrement dans le Top 10 OWASP (A08:2021). Dans le cas de CVE-2026-58644, SharePoint Server désérialise des données fournies par un utilisateur authentifié sans validation suffisante de leur structure ou de leur intégrité. Un attaquant disposant d'un compte avec les permissions de Site Owner peut soumettre un objet sérialisé malveillant qui, lors de la désérialisation côté serveur, déclenche l'exécution de code arbitraire dans le contexte du processus applicatif SharePoint.
Le vecteur CVSS 3.1 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) indique une exploitation via le réseau, faible complexité, privilèges bas (niveau Site Owner), sans interaction utilisateur, avec un impact total sur la confidentialité, l'intégrité et la disponibilité. Ce score 9.8 place CVE-2026-58644 parmi les vulnérabilités les plus critiques corrigées sur SharePoint depuis CVE-2019-0604, exploitée massivement à l'époque par des groupes étatiques iraniens selon les rapports de l'époque.
L'aspect zero-day de CVE-2026-58644 est particulièrement préoccupant : des acteurs malveillants exploitaient activement cette faille avant que Microsoft ne publie le correctif. La CISA a immédiatement ajouté CVE-2026-58644 à son catalogue KEV (Known Exploited Vulnerabilities) et a imposé aux agences fédérales américaines un délai de remédiation expirant le 19 juillet 2026, soit seulement cinq jours après la publication du patch. Ce délai exceptionnel — habituellement de deux ou trois semaines — traduit la gravité extrême de la menace et l'exploitation active observée.
En France, le CERT-FR a publié l'alerte CERTFR-2026-ALE-008 le 22 juillet 2026, classifiant CVE-2026-58644 au niveau CRITIQUE. L'alerte recommande l'application immédiate du correctif et signale des exploitations ciblées observées dans des environnements réels. Les organisations françaises — administrations, collectivités territoriales, établissements de santé, ETI — utilisant SharePoint Server on-premises sont directement concernées par cette alerte nationale.
Techniquement, la désérialisation dans SharePoint exploite le runtime .NET sous-jacent. Des recherches en sécurité offensive ont démontré depuis plusieurs années que des gadget chains dans les bibliothèques .NET (notamment BinaryFormatter, System.Runtime.Remoting et des assemblies tiers présents dans les installations SharePoint) permettent de transformer une désérialisation non sécurisée en exécution de commandes système arbitraires. CVE-2026-58644 suit ce mécanisme fondamental, adapté aux versions actuelles de SharePoint Server. L'exploitation typique se traduit par le dépôt d'un webshell ASPX dans les répertoires SharePoint, permettant un accès persistant et furtif.
Il est crucial de distinguer CVE-2026-58644 d'autres vulnérabilités SharePoint récentes déjà traitées sur ce site : CVE-2026-50522 (vol de machine keys menant à une RCE) et CVE-2026-56164 (contournement d'authentification ajouté au KEV CISA). CVE-2026-58644 constitue une troisième vague d'exploitation ciblant SharePoint Server en 2026, confirmant que la plateforme est devenue une cible stratégique prioritaire pour les acteurs malveillants, notamment les groupes de ransomware cherchant à exfiltrer des données documentaires sensibles avant chiffrement.
Selon l'analyse d'Hive Security, des exploits opérationnels pour CVE-2026-58644 ont été développés et utilisés dans les heures suivant la publication du Patch Tuesday, démontrant une réactivité préoccupante des groupes attaquants. La valeur des données stockées dans SharePoint Server — contrats, données RH, propriété intellectuelle, données clients — en fait une cible particulièrement attractive pour l'espionnage industriel et les ransomwares à double extorsion.
Impact et exposition
CVE-2026-58644 affecte exclusivement les instances SharePoint Server on-premises (Subscription Edition, 2019, 2016). Les utilisateurs de SharePoint Online dans Microsoft 365 sont protégés par Microsoft dans le cadre de la responsabilité partagée du cloud. En revanche, les déploiements SharePoint Server auto-hébergés — en datacenter propre, chez un hébergeur tiers, ou dans un cloud IaaS — restent entièrement sous la responsabilité de l'organisation pour leur sécurité.
L'exploitation active confirmée signifie que des attaquants disposent déjà d'exploits opérationnels. Les techniques documentées par les équipes de réponse à incident incluent : le dépôt de webshells ASPX dans les répertoires virtuels SharePoint, l'exfiltration de documents via des requêtes HTTP discrètes, l'utilisation de SharePoint comme pivot pour se déplacer latéralement vers l'Active Directory et les serveurs de fichiers, et l'établissement de persistance via des tâches planifiées ou des services Windows créés depuis le webshell.
Les secteurs les plus exposés en France sont ceux maintenant des installations SharePoint Server pour des raisons réglementaires ou d'intégration legacy : secteur public (ministères, collectivités), établissements de santé (CHU, cliniques), industrie (ERP intégrés à SharePoint) et cabinets juridiques ou financiers soumis à des exigences de souveraineté des données. Une compromission SharePoint dans ces secteurs expose directement des données à fort impact RGPD et stratégique.
Les indicateurs de compromission à rechercher : fichiers ASPX inhabituels dans les répertoires virtuels IIS SharePoint (sous %SystemDrive%\inetpub\wwwroot\wss\VirtualDirectories\), processus enfants inattendus de w3wp.exe, connexions sortantes anormales du serveur SharePoint vers des IP externes, et requêtes POST volumineuses vers des chemins applicatifs SharePoint inhabituels dans les logs IIS.
Recommandations immédiates
- Appliquer immédiatement le patch Microsoft Patch Tuesday juillet 2026 — Microsoft Security Response Center, advisory CVE-2026-58644
- SharePoint Server Subscription Edition : build cible 16.0.17726.x ou supérieur
- SharePoint Server 2019 : Cumulative Update juillet 2026, build 16.0.10421.x ou supérieur
- SharePoint Enterprise Server 2016 : Cumulative Update juillet 2026
- Activer l'Anti-Malware Scan Interface (AMSI) pour SharePoint Server — recommandation explicite de Microsoft dans l'advisory CVE-2026-58644
- Analyser les logs IIS et les répertoires virtuels SharePoint pour détecter des webshells ou fichiers ASPX récents et inhabituels
- En l'absence de patch immédiat : restreindre l'accès aux portails SharePoint aux seuls réseaux internes de confiance et bloquer l'accès Internet direct
- Réaliser une analyse forensique des logs IIS sur la période juin-juillet 2026 pour détecter une compromission antérieure
⚠️ Urgence
CVE-2026-58644 est un zero-day SharePoint activement exploité depuis avant sa divulgation. CISA KEV actif avec délai fédéral de 5 jours. CERT-FR alerte CERTFR-2026-ALE-008 émise. Si votre organisation utilise SharePoint Server on-premises sans les patches de juillet 2026, considérez que votre système est potentiellement déjà compromis et conduisez une investigation forensique de vos logs SharePoint et IIS en parallèle de l'application du patch.
Comment savoir si je suis vulnérable ?
Vérifiez la version de votre SharePoint Server dans l'Administration Centrale, sous "Paramètres système" → "Gérer les serveurs de la batterie", ou via PowerShell : (Get-SPFarm).BuildVersion. Si votre build est antérieur aux versions juillet 2026 (Subscription Edition : 16.0.17726.x ; SharePoint 2019 : 16.0.10421.x), vous êtes vulnérable. Pour rechercher des webshells potentiels, exécutez depuis PowerShell en tant qu'administrateur : Get-ChildItem -Path "C:\inetpub\wwwroot\wss" -Recurse -Filter "*.aspx" | Where-Object {$_.CreationTime -gt (Get-Date).AddDays(-60)} | Select-Object FullName, CreationTime.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-50518 & CVE-2026-56159 : Windows DHCP Server RCE CVSS 9.8
CVE-2026-50518 et CVE-2026-56159 : deux RCE CVSS 9.8 non-authentifiées dans Windows DHCP Server via heap buffer overflow. Tous les Windows Server 2012-2025 affectés. Patch juillet 2026.
CVE-2026-57092 : Windows VMSwitch Use-After-Free CVSS 9.9
CVE-2026-57092 : use-after-free CVSS 9.9 dans Windows VMSwitch Hyper-V, permettant à un attaquant dans une VM guest de compromettre l'hôte physique. Patch Tuesday juillet 2026 disponible.
CVE-2026-21962 : Auth bypass WebLogic CVSS 10.0 PoC actif
CVE-2026-21962 est un contournement d'authentification CVSS 10.0 dans Oracle HTTP Server et le WebLogic Proxy Plug-in via path traversal. Un PoC est public et des scans actifs sont documentés par le SANS ISC depuis janvier 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire