En bref

  • CVE-2026-63520 : RCE dans SharePoint via instanciation de type .NET non sécurisée dans le sous-système BDC — CVSS 8.1, exploitable de manière non authentifiée chaîné avec CVE-2026-55040
  • Systèmes affectés : toutes les versions supportées de Microsoft SharePoint Server (2016, 2019, Subscription Edition) — SharePoint Online non affecté
  • Action urgente : appliquer les patches Microsoft de juillet ET août 2026 — les deux sont requis pour neutraliser la chaîne d'exploitation non authentifiée complète

Les faits

CVE-2026-63520 est une vulnérabilité d'exécution de code à distance (RCE) dans Microsoft SharePoint, découverte et divulguée de manière coordonnée par Rapid7 et Microsoft le 11 août 2026 lors du Patch Tuesday d'août. La faille réside dans le sous-système Business Data Connectivity (BDC) de SharePoint, spécifiquement dans la classe DbTypeReflector qui résout des noms de types .NET arbitraires depuis des fichiers XML de modèles BDC sans aucune liste d'autorisation ni mécanisme de sécurité permettant de restreindre les types instanciables. Cette absence de contrôle crée une primitive d'instanciation de type et de définition de propriétés non restreinte.

Techniquement, CVE-2026-63520 est une instanciation de type .NET non contrôlée, classifiée CWE-20 (Improper Input Validation). Le sous-système BDC de SharePoint permet aux administrateurs de définir des modèles de connectivité de données métier en XML, incluant la spécification de types .NET qualifiés par leur assembly (assembly-qualified type names). La classe DbTypeReflector résout ces noms de types via la réflexion .NET — Type.GetType() ou Assembly.Load() — sans vérifier si le type cible appartient à une liste approuvée. Cette conception permet à un attaquant de spécifier n'importe quel type .NET accessible depuis le processus SharePoint.

Un attaquant authentifié sur SharePoint peut télécharger un modèle BDC XML malveillant spécifiant un type .NET arbitraire qui, lorsqu'il est instancié avec des propriétés contrôlées par l'attaquant, déclenche une gadget chain .NET. En construisant une chaîne de gadgets ciblant des classes existantes dans le GAC (Global Assembly Cache) ou les assemblies SharePoint — à l'instar des gadgets documentés par l'outil ysoserial.net — l'attaquant peut exécuter des commandes OS arbitraires dans le contexte du compte de service SharePoint. Rapid7 a publié une analyse technique détaillée de la vulnérabilité et de la classe DbTypeReflector.

Le score CVSS 3.1 de CVE-2026-63520 est 8.1 (High). Le vecteur implique un accès réseau (AV:N), une complexité d'attaque élevée (AC:H) due à la nécessité de construire une gadget chain .NET valide et de connaître la configuration BDC, des privilèges bas requis (PR:L — un compte SharePoint authentifié suffit dans les conditions de base), et aucune interaction utilisateur (UI:N). L'impact est total sur la confidentialité et l'intégrité (C:H/I:H) avec un impact limité sur la disponibilité (A:L).

La dimension la plus critique de CVE-2026-63520 réside dans sa combinaison avec CVE-2026-55040, un contournement d'authentification dans SharePoint corrigé lors du Patch Tuesday de juillet 2026 avec un score CVSS de 9.1. CVE-2026-55040 permet à un attaquant non authentifié de forger des tokens JWT valides et d'accéder à des fonctionnalités SharePoint normalement protégées par authentification. En chaînant les deux CVE — CVE-2026-55040 pour bypasser l'authentification, puis CVE-2026-63520 pour déclencher la RCE via BDC — un attaquant non authentifié obtient une RCE complète sur le serveur SharePoint sans jamais présenter de credential valide.

VulnCheck a documenté la chaîne d'exploitation CVE-2026-55040 + CVE-2026-63520 dans un rapport public. Microsoft confirme que les deux patches sont requis : le patch de juillet 2026 pour CVE-2026-55040 et le patch d'août 2026 pour CVE-2026-63520. L'application du seul patch d'août sans le patch de juillet laisse le vecteur d'authentification ouvert via CVE-2026-55040, permettant toujours à un attaquant non authentifié d'atteindre la fonctionnalité BDC vulnérable. Les organisations n'ayant appliqué qu'un seul des deux patches restent exposées à la chaîne d'exploitation complète.

La root cause illustre un anti-pattern de développement courant dans les frameworks .NET legacy : l'utilisation de la réflexion pour charger des types depuis des configurations utilisateur-contrôlables, sans liste blanche stricte. Ce pattern est à l'origine de nombreuses vulnérabilités de désérialisation et d'instanciation de types dans l'écosystème .NET. Des outils comme ysoserial.net cataloguent des dizaines de gadget chains exploitables dans les assemblies .NET courants. Microsoft a corrigé DbTypeReflector en implémentant une liste d'autorisation stricte des types .NET instanciables depuis les modèles BDC, rejetant tout type non explicitement approuvé.

Au 28 août 2026, aucune exploitation active confirmée de CVE-2026-63520 n'a été signalée par CISA, ni d'ajout au catalogue KEV. Cependant, la divulgation publique de la chaîne d'exploitation et la disponibilité de l'analyse Rapid7 placent cette CVE dans une fenêtre de risque élevé. Les opérateurs ransomware et les groupes APT ciblent systématiquement les vulnérabilités SharePoint pré-auth. L'absence d'exploitation confirmée à ce jour ne doit pas conduire à une sous-estimation du risque : les chaînes SharePoint non authentifiées sont des cibles de choix pour les acteurs étatiques ciblant les organisations gouvernementales et industrielles.

Impact et exposition

Microsoft SharePoint est déployé dans des dizaines de milliers d'organisations dans le monde, souvent exposé sur Internet pour permettre la collaboration externe et l'accès aux portails documentaires. Toutes les versions supportées de SharePoint Server (2016, 2019, Subscription Edition) sont affectées par CVE-2026-63520. SharePoint Online et Microsoft 365 ne sont pas affectés — Microsoft gère les mises à jour de son infrastructure cloud de manière indépendante.

L'exploitation réussie de la chaîne CVE-2026-55040 + CVE-2026-63520 permet à un attaquant non authentifié d'exécuter du code avec les privilèges du compte de service SharePoint. Dans de nombreuses configurations d'entreprise, ce compte possède des accès étendus aux bases de données SQL Server hébergeant le contenu SharePoint, aux partages réseau et potentiellement à d'autres ressources du système d'information. L'exfiltration de documents confidentiels, l'installation de ransomware ou la création de backdoors persistants sont des scénarios d'attaque directs et réalistes.

Les secteurs les plus exposés comprennent les administrations utilisant SharePoint Server on-premises pour la gestion documentaire sensible, les cabinets d'avocats et d'audit avec des intranets SharePoint hébergeant des dossiers confidentiels, les établissements financiers, et les organisations de santé avec des portails SharePoint contenant des données personnelles ou médicales. La présence d'un accès externe à SharePoint via Internet — portail collaboratif, extranet partenaires — multiplie le risque d'exploitation directe par des acteurs non authentifiés.

Recommandations immédiates

  • Appliquer les patches Microsoft de juillet 2026 (CVE-2026-55040) ET d'août 2026 (CVE-2026-63520) — les deux sont requis pour neutraliser la chaîne d'exploitation non authentifiée
  • Vérifier l'application des deux niveaux de patch via le Centre de mise à jour SharePoint ou la commande PowerShell (Get-SPFarm).BuildVersion
  • Restreindre l'accès au sous-système BDC aux seuls administrateurs via les permissions SharePoint Central Administration
  • Surveiller les logs IIS SharePoint pour des tentatives de téléchargement de fichiers XML dans les zones BDC ou des erreurs de résolution de type .NET inhabituelles
  • Pour les SharePoint exposés sur Internet : envisager temporairement de passer derrière un WAF (Web Application Firewall) avec des règles filtrant les requêtes BDC suspectes dans l'attente des patches
  • Si le patch ne peut être appliqué immédiatement : désactiver ou restreindre l'accès à la fonctionnalité Business Data Connectivity dans SharePoint Central Administration

⚠️ Double patch requis — Chaîne RCE non authentifiée

CVE-2026-63520 seule nécessite une authentification (CVSS 8.1), mais chaînée avec CVE-2026-55040 (patch juillet 2026), elle devient une RCE non authentifiée. Les organisations n'ayant appliqué qu'un seul des deux patches restent exposées. Vérifiez que les patches juillet ET août 2026 sont tous deux installés sur vos serveurs SharePoint.

Comment vérifier si mon SharePoint est vulnérable à CVE-2026-63520 ?

En PowerShell SharePoint Management Shell : (Get-SPFarm).BuildVersion affiche la version de build de la ferme SharePoint. Comparez avec les builds corrigés publiés dans le Microsoft Security Update Guide pour CVE-2026-63520. Vérifiez également la présence du patch CVE-2026-55040 de juillet 2026 avec Get-HotFix | Where-Object {$_.Description -like "*Security*"} sur les serveurs SharePoint. Si l'un des deux patches est absent, la chaîne d'exploitation non authentifiée reste potentiellement viable. L'outil SharePoint Health Analyzer peut également signaler les mises à jour de sécurité manquantes dans votre environnement.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit