En bref

  • CVE-2026-65660 : injection de code dans Microsoft SharePoint Server 2016, 2019 et Subscription Edition, ajoutée au CISA KEV le 25 septembre 2026 avec deadline fédérale le 28 septembre
  • Chainable avec CVE-2026-86060 (livraison anonyme) pour une exploitation sans authentification préalable
  • Les organisations exposant SharePoint on-premises sur Internet doivent patcher immédiatement et auditer leurs logs depuis début septembre

Les faits

Le 25 septembre 2026, la CISA a ajouté CVE-2026-65660 à son catalogue Known Exploited Vulnerabilities, confirmant une exploitation active dans la nature. Cette vulnérabilité affecte les versions on-premises de Microsoft SharePoint Server 2016, 2019 et Subscription Edition — les installations auto-hébergées, par opposition à SharePoint Online sur Microsoft 365 qui n'est pas concerné. La deadline imposée aux agences fédérales américaines était fixée au 28 septembre 2026, soit seulement 3 jours après l'entrée KEV — un délai exceptionnellement court qui reflète la criticité de la menace.

CVE-2026-65660 est une vulnérabilité d'injection de code dans SharePoint Server. Dans sa forme initiale, son exploitation requiert un compte authentifié avec des droits suffisants sur le site SharePoint ciblé. Cette contrainte d'authentification a conduit à un premier classement comme vulnérabilité de spoofing dans les bulletins de sécurité Microsoft, avant que l'exploitation active ne conduise à une reclassification. En pratique, les attaquants ont démontré que l'injection de code via cette faille permet l'exécution de commandes arbitraires côté serveur, modifiant substantiellement l'évaluation initiale du risque.

La dimension critique de cette faille devient pleinement visible lorsqu'on la considère couplée à CVE-2026-86060, une seconde vulnérabilité dans SharePoint Server permettant la livraison du payload de manière anonyme — c'est-à-dire sans authentification préalable. La société de threat intelligence Previdian a observé des tentatives d'exploitation chaînant explicitement ces deux CVE : CVE-2026-86060 sert à livrer le contenu malveillant sans compte valide, tandis que CVE-2026-65660 assure l'exécution de code. Ensemble, elles constituent une chaîne d'exploitation unauthenticated RCE sur SharePoint Server on-premises.

Cette technique de chaînage n'est pas nouvelle dans l'écosystème SharePoint. En 2023 et 2024, plusieurs chaînes similaires impliquant CVE-2023-29357 et CVE-2023-24955 avaient déjà été exploitées activement, certaines attribuées au groupe APT Storm-0978. L'histoire se répète avec un nouveau binôme de CVE permettant d'atteindre le même résultat : un accès RCE complet sur un serveur SharePoint sans disposer du moindre compte.

La trajectoire de CVE-2026-65660 depuis sa divulgation est instructive. Le bulletin Microsoft initial l'a classée comme vulnérabilité de spoofing — un classement qui suggère un risque modéré. Ce changement de classification entre la divulgation et l'exploitation active illustre une problématique récurrente dans l'industrie : les évaluations de sévérité au moment de la divulgation ne reflètent pas toujours le potentiel d'exploitation réel, surtout lorsque des chaînes de vulnérabilités émergent dans les semaines suivantes. En l'occurrence, le passage de "spoofing" à "code injection chaînable en RCE" s'est fait en environ six semaines.

Microsoft SharePoint Server reste déployé dans des milliers d'organisations en France et en Europe, notamment dans les secteurs public (administrations, collectivités), les grandes entreprises industrielles et les cabinets juridiques. Si SharePoint Online (Microsoft 365) n'est pas affecté, les instances on-premises — souvent déployées pour des raisons de souveraineté des données ou de contraintes réglementaires — le sont. Ces déploiements sont parfois moins bien maintenus que les équivalents cloud, avec des cycles de patch plus longs.

WindowsForum a détaillé le mécanisme d'exploitation dans une analyse publiée le 26 septembre 2026 : l'injection de code se produit dans le contexte du moteur de traitement des pages SharePoint, permettant à un attaquant d'insérer du code qui sera exécuté avec les privilèges du compte de service SharePoint — un compte disposant généralement d'accès larges sur le système sous-jacent et la base de données de contenu.

Les indicateurs de compromission (IOC) disponibles dans les flux de threat intelligence en date du 27 septembre 2026 incluent des patterns de requêtes HTTP anormaux vers les endpoints de traitement de pages SharePoint, ainsi que des créations de fichiers suspectes dans les répertoires de travail du service SharePoint. La plateforme midkernel/threat-intel sur GitHub a compilé ces IOC dans ses releases quotidiennes des 26 et 27 septembre 2026.

Impact et exposition

Les organisations concernées sont celles qui exploitent SharePoint Server 2016, 2019 ou Subscription Edition sur leur propre infrastructure, avec l'interface web accessible depuis Internet ou depuis un réseau où des attaquants pourraient avoir un pied. SharePoint Online (Microsoft 365) n'est pas concerné. Le risque est maximal pour les organisations ayant des accès partenaires ou des portails extranet SharePoint exposés publiquement. Une exploitation réussie donne à l'attaquant le contrôle complet du serveur SharePoint, l'accès à l'intégralité du contenu stocké (documents, données métier, secrets partagés), et un point de pivot vers l'annuaire Active Directory en cas de déploiement intégré.

Recommandations

  • Appliquer immédiatement les patches Microsoft pour CVE-2026-65660 et CVE-2026-86060 sur toutes les instances SharePoint Server 2016, 2019 et Subscription Edition
  • Restreindre l'accès réseau aux instances SharePoint on-premises : si l'exposition Internet directe n'est pas nécessaire, placer les instances derrière un VPN ou un proxy d'authentification fort
  • Analyser les logs IIS et SharePoint depuis début septembre 2026 pour identifier des patterns d'injection (requêtes POST anormales vers les endpoints de page, exécution de commandes dans les logs d'application)
  • Vérifier l'intégrité des fichiers dans les répertoires SharePoint pour détecter des webshells ou des fichiers ajoutés récemment par le compte de service
  • Surveiller les connexions sortantes depuis le serveur SharePoint vers des IPs externes inconnues — signe potentiel de C2 post-exploitation

Alerte critique

La chaîne CVE-2026-65660 + CVE-2026-86060 permet une RCE non authentifiée sur SharePoint Server on-premises. La CISA a imposé un délai de patching de 3 jours aux agences fédérales. Si vous exploitez SharePoint Server 2016, 2019 ou Subscription Edition, appliquez les patches Microsoft immédiatement et lancez une investigation sur vos logs depuis début septembre 2026.

SharePoint Online (Microsoft 365) est-il concerné par ces deux CVE ?

Non. CVE-2026-65660 et CVE-2026-86060 affectent exclusivement les versions on-premises de SharePoint Server (2016, 2019, Subscription Edition) hébergées sur votre propre infrastructure. SharePoint Online, qui fait partie de Microsoft 365 et est géré par Microsoft dans le cloud, a été patché automatiquement par Microsoft sans intervention requise de votre part. Si vous utilisez SharePoint exclusivement via Microsoft 365, vous n'êtes pas exposé. En revanche, si votre organisation maintient en parallèle des instances SharePoint Server on-premises, celles-ci doivent être patchées manuellement.

Votre SharePoint on-premises est-il exposé ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit