CVE-2026-65660 est une injection de code dans SharePoint Server on-premises, chaînable avec CVE-2026-86060 pour une RCE sans authentification. Ajoutée au CISA KEV le 25 septembre 2026 avec deadline fédérale à 3 jours.
En bref
- CVE-2026-65660 : injection de code dans Microsoft SharePoint Server 2016, 2019 et Subscription Edition, ajoutée au CISA KEV le 25 septembre 2026 avec deadline fédérale le 28 septembre
- Chainable avec CVE-2026-86060 (livraison anonyme) pour une exploitation sans authentification préalable
- Les organisations exposant SharePoint on-premises sur Internet doivent patcher immédiatement et auditer leurs logs depuis début septembre
Les faits
Le 25 septembre 2026, la CISA a ajouté CVE-2026-65660 à son catalogue Known Exploited Vulnerabilities, confirmant une exploitation active dans la nature. Cette vulnérabilité affecte les versions on-premises de Microsoft SharePoint Server 2016, 2019 et Subscription Edition — les installations auto-hébergées, par opposition à SharePoint Online sur Microsoft 365 qui n'est pas concerné. La deadline imposée aux agences fédérales américaines était fixée au 28 septembre 2026, soit seulement 3 jours après l'entrée KEV — un délai exceptionnellement court qui reflète la criticité de la menace.
CVE-2026-65660 est une vulnérabilité d'injection de code dans SharePoint Server. Dans sa forme initiale, son exploitation requiert un compte authentifié avec des droits suffisants sur le site SharePoint ciblé. Cette contrainte d'authentification a conduit à un premier classement comme vulnérabilité de spoofing dans les bulletins de sécurité Microsoft, avant que l'exploitation active ne conduise à une reclassification. En pratique, les attaquants ont démontré que l'injection de code via cette faille permet l'exécution de commandes arbitraires côté serveur, modifiant substantiellement l'évaluation initiale du risque.
La dimension critique de cette faille devient pleinement visible lorsqu'on la considère couplée à CVE-2026-86060, une seconde vulnérabilité dans SharePoint Server permettant la livraison du payload de manière anonyme — c'est-à-dire sans authentification préalable. La société de threat intelligence Previdian a observé des tentatives d'exploitation chaînant explicitement ces deux CVE : CVE-2026-86060 sert à livrer le contenu malveillant sans compte valide, tandis que CVE-2026-65660 assure l'exécution de code. Ensemble, elles constituent une chaîne d'exploitation unauthenticated RCE sur SharePoint Server on-premises.
Cette technique de chaînage n'est pas nouvelle dans l'écosystème SharePoint. En 2023 et 2024, plusieurs chaînes similaires impliquant CVE-2023-29357 et CVE-2023-24955 avaient déjà été exploitées activement, certaines attribuées au groupe APT Storm-0978. L'histoire se répète avec un nouveau binôme de CVE permettant d'atteindre le même résultat : un accès RCE complet sur un serveur SharePoint sans disposer du moindre compte.
La trajectoire de CVE-2026-65660 depuis sa divulgation est instructive. Le bulletin Microsoft initial l'a classée comme vulnérabilité de spoofing — un classement qui suggère un risque modéré. Ce changement de classification entre la divulgation et l'exploitation active illustre une problématique récurrente dans l'industrie : les évaluations de sévérité au moment de la divulgation ne reflètent pas toujours le potentiel d'exploitation réel, surtout lorsque des chaînes de vulnérabilités émergent dans les semaines suivantes. En l'occurrence, le passage de "spoofing" à "code injection chaînable en RCE" s'est fait en environ six semaines.
Microsoft SharePoint Server reste déployé dans des milliers d'organisations en France et en Europe, notamment dans les secteurs public (administrations, collectivités), les grandes entreprises industrielles et les cabinets juridiques. Si SharePoint Online (Microsoft 365) n'est pas affecté, les instances on-premises — souvent déployées pour des raisons de souveraineté des données ou de contraintes réglementaires — le sont. Ces déploiements sont parfois moins bien maintenus que les équivalents cloud, avec des cycles de patch plus longs.
WindowsForum a détaillé le mécanisme d'exploitation dans une analyse publiée le 26 septembre 2026 : l'injection de code se produit dans le contexte du moteur de traitement des pages SharePoint, permettant à un attaquant d'insérer du code qui sera exécuté avec les privilèges du compte de service SharePoint — un compte disposant généralement d'accès larges sur le système sous-jacent et la base de données de contenu.
Les indicateurs de compromission (IOC) disponibles dans les flux de threat intelligence en date du 27 septembre 2026 incluent des patterns de requêtes HTTP anormaux vers les endpoints de traitement de pages SharePoint, ainsi que des créations de fichiers suspectes dans les répertoires de travail du service SharePoint. La plateforme midkernel/threat-intel sur GitHub a compilé ces IOC dans ses releases quotidiennes des 26 et 27 septembre 2026.
Impact et exposition
Les organisations concernées sont celles qui exploitent SharePoint Server 2016, 2019 ou Subscription Edition sur leur propre infrastructure, avec l'interface web accessible depuis Internet ou depuis un réseau où des attaquants pourraient avoir un pied. SharePoint Online (Microsoft 365) n'est pas concerné. Le risque est maximal pour les organisations ayant des accès partenaires ou des portails extranet SharePoint exposés publiquement. Une exploitation réussie donne à l'attaquant le contrôle complet du serveur SharePoint, l'accès à l'intégralité du contenu stocké (documents, données métier, secrets partagés), et un point de pivot vers l'annuaire Active Directory en cas de déploiement intégré.
Recommandations
- Appliquer immédiatement les patches Microsoft pour CVE-2026-65660 et CVE-2026-86060 sur toutes les instances SharePoint Server 2016, 2019 et Subscription Edition
- Restreindre l'accès réseau aux instances SharePoint on-premises : si l'exposition Internet directe n'est pas nécessaire, placer les instances derrière un VPN ou un proxy d'authentification fort
- Analyser les logs IIS et SharePoint depuis début septembre 2026 pour identifier des patterns d'injection (requêtes POST anormales vers les endpoints de page, exécution de commandes dans les logs d'application)
- Vérifier l'intégrité des fichiers dans les répertoires SharePoint pour détecter des webshells ou des fichiers ajoutés récemment par le compte de service
- Surveiller les connexions sortantes depuis le serveur SharePoint vers des IPs externes inconnues — signe potentiel de C2 post-exploitation
Alerte critique
La chaîne CVE-2026-65660 + CVE-2026-86060 permet une RCE non authentifiée sur SharePoint Server on-premises. La CISA a imposé un délai de patching de 3 jours aux agences fédérales. Si vous exploitez SharePoint Server 2016, 2019 ou Subscription Edition, appliquez les patches Microsoft immédiatement et lancez une investigation sur vos logs depuis début septembre 2026.
SharePoint Online (Microsoft 365) est-il concerné par ces deux CVE ?
Non. CVE-2026-65660 et CVE-2026-86060 affectent exclusivement les versions on-premises de SharePoint Server (2016, 2019, Subscription Edition) hébergées sur votre propre infrastructure. SharePoint Online, qui fait partie de Microsoft 365 et est géré par Microsoft dans le cloud, a été patché automatiquement par Microsoft sans intervention requise de votre part. Si vous utilisez SharePoint exclusivement via Microsoft 365, vous n'êtes pas exposé. En revanche, si votre organisation maintient en parallèle des instances SharePoint Server on-premises, celles-ci doivent être patchées manuellement.
Votre SharePoint on-premises est-il exposé ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-5430 : WSO2 API Manager JWT Bypass CVSS 10 exploitée, patch ignoré depuis mai
CVE-2026-5430 est un bypass d'authentification JWT CVSS 10.0 dans WSO2 API Manager exploité depuis le 13 septembre 2026, alors que le patch était disponible depuis mai — ajouté au CISA KEV le 24 septembre.
StyleSmuggler CVE-2026-75650 : RCE CVSS 10 sur Adobe Magento exploitée depuis le 4 septembre
StyleSmuggler (CVE-2026-75650) est une RCE non authentifiée CVSS 10.0 dans Magento 2.4.4–2.4.9 exploitée activement depuis le 4 septembre 2026 — backdoor Rust et webshells PHP déployés sur les boutiques non patchées.
Carbonato : botnet IA ciblant les daemons Docker exposés
ThreatDown découvre Carbonato, un botnet innovant qui exploite les API Docker non authentifiées pour déployer le framework Hermes Agent et piloter des hôtes compromis via l'IA générative.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire