SharePoint : deux exécutions de code à distance exploitées depuis juillet

Le CERT-FR a placé Microsoft SharePoint sous alerte le 22 juillet 2026, après la publication de correctifs pour deux vulnérabilités permettant l'exécution de code à distance sans authentification. Les deux sont exploitées. L'agence demande d'appliquer les mises à jour sans délai et, en cas de soupçon de compromission, de changer les secrets du serveur.
Deux vulnérabilités de Microsoft SharePoint permettent à un attaquant non authentifié d'exécuter du code à distance sur le serveur, et toutes deux sont exploitées. Le CERT-FR, centre gouvernemental de veille et de réponse aux attaques informatiques, a publié le 22 juillet 2026 un bulletin d'alerte à ce sujet, référencé CERTFR-2026-ALE-008. Le document n'a fait l'objet d'aucune nouvelle version depuis.
Les correctifs, eux, existent depuis le 14 juillet 2026, date de la mise à jour mensuelle de Microsoft. Les deux failles portent les identifiants CVE-2026-50522 et CVE-2026-58644. Dans son avis du même jour, l'éditeur a indiqué que la seconde faisait l'objet d'attaques. Une semaine plus tard, le 21 juillet, l'entreprise de sécurité informatique watchTowr a fait état d'une preuve de concept publique et d'exploitations en cours pour la première.
Les numéros de version qui marquent la limite
Trois lignes de produits sont concernées. Le CERT-FR liste pour chacune les numéros de version en deçà desquels le serveur reste vulnérable.
- SharePoint Enterprise Server 2016 : versions antérieures à 16.0.5556.1005 et à 16.0.5561.1001 ;
- SharePoint Server 2019 : versions antérieures à 16.0.10417.20153 et à 16.0.10417.20175 ;
- SharePoint Server Subscription Edition : versions antérieures à 16.0.19725.20384 et à 16.0.19725.20434.
Pourquoi le correctif seul peut ne pas suffire
L'agence ajoute une consigne qui dépasse la mise à jour. Un administrateur qui soupçonne une compromission doit changer les secrets de son installation, et notamment procéder à la rotation des clés de machine ASP.NET du serveur SharePoint. La raison tient au fonctionnement de ces clés : leur vol permet à un attaquant de revenir sur le système une fois le correctif installé. Appliquer la mise à jour ferme la porte d'entrée, pas celle que l'intrus s'est ménagée.
Le bulletin renvoie aux deux avis de sécurité de Microsoft publiés le 14 juillet, ainsi qu'à une alerte antérieure du CERT-FR, datée du 21 juillet 2025, qui portait déjà sur SharePoint.
Une troisième faille SharePoint dans le bulletin du 17 août
Le tour d'horizon hebdomadaire publié par le CERT-FR le 17 août 2026 signale une autre vulnérabilité du même produit, référencée CVE-2026-55040. Elle est notée 9,1 sur l'échelle CVSS, permet un contournement de la politique de sécurité et est exploitée. Sa date de publication est le 15 juillet 2026. Elle affecte les trois mêmes lignes : SharePoint Server 2019, SharePoint Server Subscription Edition et SharePoint Enterprise Server 2016.
Edge et PowerShell mis à jour le 17 août
Le même jour, le CERT-FR a diffusé deux avis distincts sur d'autres logiciels de l'éditeur. Le premier concerne le navigateur Microsoft Edge : six vulnérabilités publiées le 14 août, dont l'une permet une exécution de code arbitraire à distance, l'autre étant qualifiée par l'éditeur de problème de sécurité non spécifié. Les versions antérieures à 151.0.4129.86 sont vulnérables.
Le second avis vise le moteur antimalware Microsoft Malware Protection Engine et l'interpréteur de commandes PowerShell. Deux vulnérabilités sont en cause, publiées les 11 et 14 août, l'une conduisant à une exécution de code arbitraire à distance, l'autre à une élévation de privilèges. Les versions à corriger sont PowerShell 7.4 antérieur à 7.4.19.0, PowerShell 7.5 antérieur à 7.5.10.0 et PowerShell 7.6 antérieur à 7.6.5.
4 Publications sources
Cet article est écrit à partir du texte publié par l'autorité à l'origine de l'information — Texte officiel reproduit — ANSSI, Licence Ouverte / Etalab 2.0.
Article produit automatiquement — sans rédaction humaine
Ce texte a été rédigé par un traitement automatisé à partir des 4 publications citées ci-dessus, et n'a été relu par aucun journaliste : fildactu.fr n'a pas de rédaction. Aucune phrase n'est reprise d'un article de presse. En cas d'écart avec une source, c'est la source qui fait foi.
Procédé décrit sur la page Méthode. Une erreur ? Signaler — ou demander un retrait.