Aller au contenu principal
CloudKey

Zero-day

SharePoint Server exploite : correctif avant le 4 juillet (CVE-2026-45659)

La CVE-2026-45659 est une faille de deserialization exploitee dans Microsoft SharePoint Server. La CISA l'a ajoutee au KEV le 1er juillet, echeance federale le 4 juillet 2026.

CloudKey rapid-response alert: a fractured glowing padlock over a dark network mesh, marking an actively exploited vulnerability

Si vous exploitez Microsoft SharePoint Server en mode sur site et que vous n’avez pas encore applique les correctifs de mai 2026, des attaquants authentifies exploitent deja la CVE-2026-45659 pour executer du code arbitraire sur votre serveur. La CISA a ajoute cette faille a son catalogue des vulnerabilites activement exploitees (KEV) le 1er juillet 2026, avec une echeance federale de remediation fixee au 4 juillet.

Suis-je concerne ?

La CVE-2026-45659 affecte les versions suivantes de SharePoint Server sur site, selon l’avis de securite Microsoft MSRC et le NVD :

  • Microsoft SharePoint Enterprise Server 2016 : toutes les versions anterieures a 16.0.5552.1002
  • Microsoft SharePoint Server 2019 : toutes les versions anterieures a 16.0.10417.20128
  • Microsoft SharePoint Server Subscription Edition : toutes les versions anterieures a 16.0.19725.20280

SharePoint Online (Microsoft 365, cloud) n’est pas affecte. Seuls les deploiements sur site sont concernes.

L’exploitation necessite qu’un attaquant dispose au minimum des droits de membre de site (Site Member) sur le serveur cible. Les organisations qui accordent un acces SharePoint large a leurs utilisateurs internes, ou dont des comptes ont ete compromis, sont les plus exposees.

Quoi faire maintenant

Appliquez immediatement les correctifs publies lors du Patch Tuesday de mai 2026 :

  • SharePoint Enterprise Server 2016 : installez KB5002868, qui fait passer la version a 16.0.5552.1002 ou ulterieur.
  • SharePoint Server 2019 : installez KB5002870, qui fait passer la version a 16.0.10417.20128 ou ulterieur.
  • SharePoint Server Subscription Edition : installez KB5002863, qui fait passer la version a 16.0.19725.20280 ou ulterieur.

Les mises a jour sont disponibles via Windows Update, le Microsoft Update Catalog et le Microsoft Download Center.

Si vous ne pouvez pas corriger immediatement : Microsoft n’a pas publie de contournement officiel eliminant completement la vulnerabilite sans le correctif. En mesure temporaire, restreignez les droits de membre de site au nombre minimal de comptes necessaires aux operations. Cela reduit la surface d’attaque mais n’elimine pas la vulnerabilite.

Les agences federales americaines sont soumises a l’echeance BOD 26-04 fixee au 4 juillet 2026, soit dans trois jours. Pour toutes les autres organisations exploitant SharePoint sur site, cette meme fenetre constitue une cible interne raisonnable compte tenu de l’exploitation active confirmee.

Comment elle est exploitee

La CVE-2026-45659 est une vulnerabilite de type CWE-502 (deserialization de donnees non fiables) avec un score de base CVSS 3.1 de 8,8 (HIGH), vecteur CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, publiee par le NVD le 22 mai 2026. Un attaquant authentifie disposant au minimum des droits de membre de site envoie une requete reseau elaboree qui declenche une deserialization non securisee dans SharePoint Server, aboutissant a une execution de code a distance sur l’hote sous-jacent. L’attaque est reseau, ne necessite aucune interaction de l’utilisateur et presente une faible complexite, ce qui signifie qu’un succes reproductible sur des instances non corrigees est realiste.

L’ajout par la CISA au catalogue KEV le 1er juillet 2026 reflete une exploitation confirmee dans la nature. L’EPSS evalue cette faille a 2,78 pour cent (84,6e percentile) au 1er juillet 2026. Aucune utilisation dans une campagne de rancongiciel n’a ete confirmee au moment de la redaction. Pour les derniers indicateurs et details techniques, consultez directement l’avis Microsoft et l’entree CISA KEV.

Comment VulnMonitor aide

Les deploiements SharePoint sur site n’apparaissent pas toujours dans les scans perimetriques externes, en particulier lorsqu’ils sont places derriere des equilibreurs de charge internes ou dans des segments reseau cloisonnes. VulnMonitor rapproche les ajouts au KEV de la CISA de votre inventaire d’actifs en direct : si vous exploitez une instance non corrigee de SharePoint Enterprise Server 2016, Server 2019 ou Subscription Edition, cette CVE remonte en tete de votre file de remediation dans les minutes suivant l’ajout au KEV. Il n’empeche pas l’exploit de s’executer, donc le correctif ci-dessus reste l’action qui ferme le risque. Savoir exactement quels actifs sont dans le perimetre est la premiere etape pour y repondre.

Mises a jour

  • 2026-07-01 Publication initiale. CVE-2026-45659 ajoutee au KEV de la CISA le 1er juillet 2026. Echeance federale le 4 juillet 2026. Aucune utilisation dans une campagne de rancongiciel confirmee au moment de la redaction.

Sources

Équipe recherche sécurité

CloudKey Security Research

L'équipe recherche CloudKey suit les CVE émergents, les chaînes d'exploit et les campagnes actives. Les constats alimentent la plateforme et les avis clients qui suivent.

Brief hebdo

Le brief patch-priorité en 5 minutes

700+ CVE par semaine. Nous vous envoyons celles qui comptent : exploitées, à corriger en premier, à ignorer.

Aucune revente de données. Désabonnement en un clic, lien dans chaque e-mail. Confidentialité.