CVE-2026-63520 est une RCE dans SharePoint via le sous-système BDC, exploitable sans authentification en chaîne avec CVE-2026-55040. CVSS 8.1. Les patches de juillet ET août 2026 sont tous deux requis.
En bref
- CVE-2026-63520 : RCE dans SharePoint via instanciation de type .NET non sécurisée dans le sous-système BDC — CVSS 8.1, exploitable de manière non authentifiée chaîné avec CVE-2026-55040
- Systèmes affectés : toutes les versions supportées de Microsoft SharePoint Server (2016, 2019, Subscription Edition) — SharePoint Online non affecté
- Action urgente : appliquer les patches Microsoft de juillet ET août 2026 — les deux sont requis pour neutraliser la chaîne d'exploitation non authentifiée complète
Les faits
CVE-2026-63520 est une vulnérabilité d'exécution de code à distance (RCE) dans Microsoft SharePoint, découverte et divulguée de manière coordonnée par Rapid7 et Microsoft le 11 août 2026 lors du Patch Tuesday d'août. La faille réside dans le sous-système Business Data Connectivity (BDC) de SharePoint, spécifiquement dans la classe DbTypeReflector qui résout des noms de types .NET arbitraires depuis des fichiers XML de modèles BDC sans aucune liste d'autorisation ni mécanisme de sécurité permettant de restreindre les types instanciables. Cette absence de contrôle crée une primitive d'instanciation de type et de définition de propriétés non restreinte.
Techniquement, CVE-2026-63520 est une instanciation de type .NET non contrôlée, classifiée CWE-20 (Improper Input Validation). Le sous-système BDC de SharePoint permet aux administrateurs de définir des modèles de connectivité de données métier en XML, incluant la spécification de types .NET qualifiés par leur assembly (assembly-qualified type names). La classe DbTypeReflector résout ces noms de types via la réflexion .NET — Type.GetType() ou Assembly.Load() — sans vérifier si le type cible appartient à une liste approuvée. Cette conception permet à un attaquant de spécifier n'importe quel type .NET accessible depuis le processus SharePoint.
Un attaquant authentifié sur SharePoint peut télécharger un modèle BDC XML malveillant spécifiant un type .NET arbitraire qui, lorsqu'il est instancié avec des propriétés contrôlées par l'attaquant, déclenche une gadget chain .NET. En construisant une chaîne de gadgets ciblant des classes existantes dans le GAC (Global Assembly Cache) ou les assemblies SharePoint — à l'instar des gadgets documentés par l'outil ysoserial.net — l'attaquant peut exécuter des commandes OS arbitraires dans le contexte du compte de service SharePoint. Rapid7 a publié une analyse technique détaillée de la vulnérabilité et de la classe DbTypeReflector.
Le score CVSS 3.1 de CVE-2026-63520 est 8.1 (High). Le vecteur implique un accès réseau (AV:N), une complexité d'attaque élevée (AC:H) due à la nécessité de construire une gadget chain .NET valide et de connaître la configuration BDC, des privilèges bas requis (PR:L — un compte SharePoint authentifié suffit dans les conditions de base), et aucune interaction utilisateur (UI:N). L'impact est total sur la confidentialité et l'intégrité (C:H/I:H) avec un impact limité sur la disponibilité (A:L).
La dimension la plus critique de CVE-2026-63520 réside dans sa combinaison avec CVE-2026-55040, un contournement d'authentification dans SharePoint corrigé lors du Patch Tuesday de juillet 2026 avec un score CVSS de 9.1. CVE-2026-55040 permet à un attaquant non authentifié de forger des tokens JWT valides et d'accéder à des fonctionnalités SharePoint normalement protégées par authentification. En chaînant les deux CVE — CVE-2026-55040 pour bypasser l'authentification, puis CVE-2026-63520 pour déclencher la RCE via BDC — un attaquant non authentifié obtient une RCE complète sur le serveur SharePoint sans jamais présenter de credential valide.
VulnCheck a documenté la chaîne d'exploitation CVE-2026-55040 + CVE-2026-63520 dans un rapport public. Microsoft confirme que les deux patches sont requis : le patch de juillet 2026 pour CVE-2026-55040 et le patch d'août 2026 pour CVE-2026-63520. L'application du seul patch d'août sans le patch de juillet laisse le vecteur d'authentification ouvert via CVE-2026-55040, permettant toujours à un attaquant non authentifié d'atteindre la fonctionnalité BDC vulnérable. Les organisations n'ayant appliqué qu'un seul des deux patches restent exposées à la chaîne d'exploitation complète.
La root cause illustre un anti-pattern de développement courant dans les frameworks .NET legacy : l'utilisation de la réflexion pour charger des types depuis des configurations utilisateur-contrôlables, sans liste blanche stricte. Ce pattern est à l'origine de nombreuses vulnérabilités de désérialisation et d'instanciation de types dans l'écosystème .NET. Des outils comme ysoserial.net cataloguent des dizaines de gadget chains exploitables dans les assemblies .NET courants. Microsoft a corrigé DbTypeReflector en implémentant une liste d'autorisation stricte des types .NET instanciables depuis les modèles BDC, rejetant tout type non explicitement approuvé.
Au 28 août 2026, aucune exploitation active confirmée de CVE-2026-63520 n'a été signalée par CISA, ni d'ajout au catalogue KEV. Cependant, la divulgation publique de la chaîne d'exploitation et la disponibilité de l'analyse Rapid7 placent cette CVE dans une fenêtre de risque élevé. Les opérateurs ransomware et les groupes APT ciblent systématiquement les vulnérabilités SharePoint pré-auth. L'absence d'exploitation confirmée à ce jour ne doit pas conduire à une sous-estimation du risque : les chaînes SharePoint non authentifiées sont des cibles de choix pour les acteurs étatiques ciblant les organisations gouvernementales et industrielles.
Impact et exposition
Microsoft SharePoint est déployé dans des dizaines de milliers d'organisations dans le monde, souvent exposé sur Internet pour permettre la collaboration externe et l'accès aux portails documentaires. Toutes les versions supportées de SharePoint Server (2016, 2019, Subscription Edition) sont affectées par CVE-2026-63520. SharePoint Online et Microsoft 365 ne sont pas affectés — Microsoft gère les mises à jour de son infrastructure cloud de manière indépendante.
L'exploitation réussie de la chaîne CVE-2026-55040 + CVE-2026-63520 permet à un attaquant non authentifié d'exécuter du code avec les privilèges du compte de service SharePoint. Dans de nombreuses configurations d'entreprise, ce compte possède des accès étendus aux bases de données SQL Server hébergeant le contenu SharePoint, aux partages réseau et potentiellement à d'autres ressources du système d'information. L'exfiltration de documents confidentiels, l'installation de ransomware ou la création de backdoors persistants sont des scénarios d'attaque directs et réalistes.
Les secteurs les plus exposés comprennent les administrations utilisant SharePoint Server on-premises pour la gestion documentaire sensible, les cabinets d'avocats et d'audit avec des intranets SharePoint hébergeant des dossiers confidentiels, les établissements financiers, et les organisations de santé avec des portails SharePoint contenant des données personnelles ou médicales. La présence d'un accès externe à SharePoint via Internet — portail collaboratif, extranet partenaires — multiplie le risque d'exploitation directe par des acteurs non authentifiés.
Recommandations immédiates
- Appliquer les patches Microsoft de juillet 2026 (CVE-2026-55040) ET d'août 2026 (CVE-2026-63520) — les deux sont requis pour neutraliser la chaîne d'exploitation non authentifiée
- Vérifier l'application des deux niveaux de patch via le Centre de mise à jour SharePoint ou la commande PowerShell
(Get-SPFarm).BuildVersion - Restreindre l'accès au sous-système BDC aux seuls administrateurs via les permissions SharePoint Central Administration
- Surveiller les logs IIS SharePoint pour des tentatives de téléchargement de fichiers XML dans les zones BDC ou des erreurs de résolution de type .NET inhabituelles
- Pour les SharePoint exposés sur Internet : envisager temporairement de passer derrière un WAF (Web Application Firewall) avec des règles filtrant les requêtes BDC suspectes dans l'attente des patches
- Si le patch ne peut être appliqué immédiatement : désactiver ou restreindre l'accès à la fonctionnalité Business Data Connectivity dans SharePoint Central Administration
⚠️ Double patch requis — Chaîne RCE non authentifiée
CVE-2026-63520 seule nécessite une authentification (CVSS 8.1), mais chaînée avec CVE-2026-55040 (patch juillet 2026), elle devient une RCE non authentifiée. Les organisations n'ayant appliqué qu'un seul des deux patches restent exposées. Vérifiez que les patches juillet ET août 2026 sont tous deux installés sur vos serveurs SharePoint.
Comment vérifier si mon SharePoint est vulnérable à CVE-2026-63520 ?
En PowerShell SharePoint Management Shell : (Get-SPFarm).BuildVersion affiche la version de build de la ferme SharePoint. Comparez avec les builds corrigés publiés dans le Microsoft Security Update Guide pour CVE-2026-63520. Vérifiez également la présence du patch CVE-2026-55040 de juillet 2026 avec Get-HotFix | Where-Object {$_.Description -like "*Security*"} sur les serveurs SharePoint. Si l'un des deux patches est absent, la chaîne d'exploitation non authentifiée reste potentiellement viable. L'outil SharePoint Health Analyzer peut également signaler les mises à jour de sécurité manquantes dans votre environnement.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-8452 : Citrix NetScaler heap overflow pré-auth CVSS 8.8 KEV
CVE-2026-8452 est un heap overflow pré-authentification dans le traitement SAML de Citrix NetScaler ADC et Gateway, permettant une RCE root. CVSS 8.8, exploitations actives confirmées, PoC public. CISA KEV 26 août 2026.
CVE-2026-62878 : Windows DNS Server RCE wormable CVSS 9.8
CVE-2026-62878 est un stack overflow critique dans le service Windows DNS Server, permettant une RCE non authentifiée avec potentiel wormable CVSS 9.8. Patcher immédiatement les contrôleurs de domaine Active Directory.
CVE-2026-50522 : SharePoint désérialisation RCE non-auth KEV
CVE-2026-50522 : désérialisation RCE non authentifiée dans SharePoint on-premises (CVSS 9.8), exploitation active avec vols de machine keys. Alerte CERTFR-2026-ALE-008 active. Patchez et régénérez vos machine keys.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire