CVE-2026-65660, une injection de code dans Microsoft SharePoint Server (CVSS 8.8), est activement exploit\xc3\xa9e avec d\xc3\xa9p\xc3\xb4t de webshells. Ajout\xc3\xa9e au KEV CISA le 25 septembre 2026. Patch disponible depuis le Patch Tuesday de septembre.
En bref
- CVE-2026-65660 (CWE-94, CVSS 8.8) : vulnérabilité d’injection de code dans Microsoft SharePoint Server 2016, 2019 et Subscription Edition, permettant à un utilisateur authentifié à faibles privilèges d’exécuter du code arbitraire sur le serveur.
- Exploitation active confirmée : des tentatives d’exploitation ont été détectées dès le 24 septembre 2026, avec dépôts de webshells identifiés le 25 septembre — CISA a ajouté cette CVE au catalogue KEV le même jour.
- Action urgente : appliquer immédiatement les correctifs du Patch Tuesday de septembre 2026 pour SharePoint Server. Restreindre l’accès anonyme et renforcer la surveillance si le patch n’est pas encore installé.
Les faits
CVE-2026-65660 est une vulnérabilité d’injection de code (CWE-94 — Improper Control of Generation of Code) affectant Microsoft SharePoint Server dans ses éditions 2016, 2019 et Subscription Edition. Cette faille a été corrigée dans le cadre du Patch Tuesday de septembre 2026, qui a établi un nouveau record avec 973 CVEs adressées en une seule mise à jour mensuelle. Malgré la publication du correctif, CVE-2026-65660 a rapidement été exploitée dans des campagnes d’attaque réelles, contraignant la CISA à l’ajouter à son catalogue KEV dès le 25 septembre 2026.
Techniquement, la vulnérabilité est classée CWE-94 (Improper Control of Generation of Code), ce qui correspond à une injection de code côté serveur. Elle reçoit un score CVSS de 8.8 avec un vecteur d’exploitation réseau, une complexité faible, nécessitant des privilèges de bas niveau — un utilisateur SharePoint authentifié avec des droits minimaux — et aucune interaction de l’utilisateur côté serveur. En pratique, cela signifie qu’un employé malveillant ou un compte compromis suffit pour déclencher l’exploitation et obtenir l’exécution de code avec les privilèges du serveur SharePoint.
La chaîne d’exploitation devient particulièrement préoccupante lorsqu’elle est combinée avec d’autres vulnérabilités SharePoint ou des erreurs de configuration courantes. Selon les analyses publiées par SecurityWeek et Rescana, CVE-2026-65660 peut être chaînée avec d’autres failles SharePoint pour atteindre une exécution de code en pré-authentification sur les serveurs configurés pour autoriser l’accès anonyme. Cette configuration — relativement répandue dans les déploiements intranet ou extranet — élimine l’obstacle de l’authentification et transforme une vulnérabilité CVSS 8.8 en menace de niveau critique pratique.
La timeline d’exploitation est particulièrement reserrée. Le Patch Tuesday Microsoft de septembre 2026 a été publié le 8 septembre, incluant le correctif pour CVE-2026-65660. La plateforme de threat intelligence Previdian a détecté des tentatives d’exploitation actives le 24 septembre 2026, soit plus de deux semaines après la publication du patch — démontrant que de nombreuses organisations n’avaient pas encore appliqué les mises à jour. Dès le 25 septembre, Previdian a identifié des tentatives de dépôt de webshells sur des serveurs SharePoint vulnérables compromis, une technique de persistance classique permettant à l’attaquant de maintenir un accès discret au serveur et au réseau interne.
Un webshell est un script malveillant déposé sur un serveur web compromis, permettant à l’attaquant d’exécuter des commandes à distance via le protocole HTTP. Dans le contexte de SharePoint, un webshell déposé dans les répertoires de l’application web permet de maintenir un accès persistant, d’explorer le réseau interne, d’exfiltrer des données stockées dans SharePoint (documents sensibles, workflows, listes, secrets d’entreprise), d’utiliser le serveur comme point de pivot vers d’autres systèmes internes, ou de déployer des charges utiles supplémentaires telles que des ransomwares ou des outils de reconnaissance.
La décision de la CISA d’ajouter CVE-2026-65660 au catalogue KEV le 25 septembre 2026 — avec une deadline de remédiation au 28 septembre pour les agences fédérales — et d’invoquer les obligations de triage forensique de la Binding Operational Directive BOD 26-04 témoigne de la gravité de la menace. La BOD 26-04 exige non seulement l’application des correctifs mais aussi une investigation active pour déterminer si un système était déjà compromis au moment de l’application du patch.
Microsoft SharePoint Server est un pilier de la collaboration d’entreprise dans des milliers d’organisations à travers le monde, gérant des volumes considérables de documents sensibles, de workflows, de données de projets et de communications internes. Sa position centrale dans l’écosystème Microsoft 365 / Active Directory en fait une cible de premier plan pour les attaquants cherchant à pénétrer les réseaux d’entreprise, à exfiltrer de la propriété intellectuelle, ou à préparer des attaques de ransomware nécessitant d’abord une phase de reconnaissance interne.
Il est également important de noter que CVE-2026-65660 n’est pas la première vulnérabilité sérieuse à affecter SharePoint ces dernières années. Des CVE comme CVE-2023-29357 (bypass d’authentification) et CVE-2024-38094 (RCE) avaient déjà été exploitées dans des campagnes réelles. Cet historique de ciblage de SharePoint par des acteurs malveillants confirme que les équipes de sécurité doivent maintenir une vigilance particulière sur le cycle de patch management pour cet outil.
Impact et exposition
Toutes les organisations utilisant Microsoft SharePoint Server on-premises dans les versions 2016, 2019 ou Subscription Edition sans le patch de septembre 2026 sont exposées. Les déploiements SharePoint Online (Microsoft 365) ne sont pas affectés, Microsoft ayant appliqué les correctifs côté service. L’exposition la plus critique concerne les serveurs SharePoint accessibles depuis Internet ou configurés pour autoriser l’accès anonyme.
L’exploitation confirmée avec dépôt de webshells au 25 septembre 2026 signifie que certaines organisations sont probablement déjà compromises. Les organisations qui n’ont pas encore appliqué le patch doivent considérer leur serveur SharePoint comme potentiellement compromis et procéder à une investigation forensique : recherche de fichiers ASPX non reconnus dans les répertoires SharePoint, audit des comptes administrateurs créés récemment, et analyse des connexions sortantes inhabituelles depuis le serveur.
Le CVSS de 8.8 reflète un scénario d’exploitation avec un utilisateur authentifié à faibles droits. Mais combinée avec des vulnérabilités d’escalade de privilèges ou des erreurs de configuration permettant l’accès anonyme, la menace réelle peut atteindre le niveau critique en pratique. Les secteurs utilisant massivement SharePoint Server on-premises — administrations publiques, grandes entreprises industrielles, cabinets juridiques, établissements de santé — sont les plus exposés.
Recommandations immédiates
- Appliquer immédiatement le correctif de septembre 2026 (Microsoft Security Advisory CVE-2026-65660) pour SharePoint Server 2016, 2019 et Subscription Edition.
- Désactiver l’accès anonyme sur tous les web applications SharePoint si ce n’est pas fonctionnellement indispensable — cela neutralise le vecteur d’exploitation pré-authentification.
- Réaliser un audit forensique : rechercher des fichiers .aspx/.ascx inattendu dans les répertoires IIS et SharePoint, auditer les événements de création de fichiers récents, vérifier les connexions sortantes inhabituelles.
- Mettre en place des alertes SIEM sur la création de fichiers dans les répertoires web SharePoint et sur les exécutions de processus enfants d’IIS (w3wp.exe).
- Appliquer le principe de moindre privilège sur les comptes de service SharePoint pour limiter l’impact d’une exploitation réussie.
⚠️ Exploitation active avec webshells confirmés
Des webshells ont été détectés sur des serveurs SharePoint compromis via CVE-2026-65660 dès le 25 septembre 2026 — soit 17 jours après la publication du patch. Si votre organisation n’a pas encore appliqué les correctifs de septembre 2026 pour SharePoint, considérez votre serveur comme potentiellement compromis. Patchage ET investigation forensique sont tous deux obligatoires.
Comment savoir si je suis vulnérable ?
Vérifiez la version de votre SharePoint Server via l’Administration Centrale : allez dans Upgrade and Migration > Check Product and Patch Installation Status. Via PowerShell, exécutez (Get-SPFarm).BuildVersion et comparez le numéro de build avec les builds corrigées listées dans le Microsoft Security Update Guide pour CVE-2026-65660. Pour détecter une éventuelle compromission, cherchez des fichiers .aspx ou .ascx récemment créés via : Get-ChildItem -Path "C:\inetpub" -Recurse -Include "*.aspx","*.ascx" | Where-Object {$_.LastWriteTime -gt (Get-Date).AddDays(-30)}
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités, incluant l’analyse forensique des serveurs SharePoint potentiellement compromis.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-86950 : Apple iOS CoreGraphics zero-day attaques ciblées
Apple a corrigé le 28 septembre 2026 le CVE-2026-86950, un zero-day dans CoreGraphics exploité dans des attaques « extrêmement sophistiquées » ciblant des individus sur iOS avant la version 27. Mise à jour iOS 26.7.1 immédiate requise.
CVE-2026-88771 : Citrix NetScaler zero-day RCE CVSS 9.5
Deux zero-days RCE critiques (CVE-2026-88771 et CVE-2026-88772) exploitées activement dans Citrix NetScaler ADC et Gateway, CVSS 9.5. CISA ordonne un correctif immédiat aux agences fédérales avec échéance au 30 septembre 2026.
CVE-2026-12744 : Ivanti Neurons ITSM désérialisation sans auth
Ivanti publie en septembre 2026 cinq patches critiques pour Neurons for ITSM dont CVE-2026-12744 et CVE-2026-12745 (CVSS 9.8), deux failles de désérialisation exploitables sans authentification permettant l'exécution de code arbitraire.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire