Le 24 septembre 2026, le Centre canadien pour la cybersécurité a signalé l'exploitation active de CVE-2026-65660 dans Microsoft SharePoint Server. La vulnérabilité de type code injection affecte des versions locales 2016, 2019 et Subscription Edition ; elle peut permettre l'exécution de code à un attaquant authentifié.
Le périmètre est important : cette alerte concerne les fermes SharePoint Server administrées par l'organisation, pas un incident général touchant SharePoint Online. Une mise à jour doit toutefois être suivie d'une recherche d'indices lorsque la ferme était accessible ou qu'un compte privilégié pouvait atteindre le service.
Ce que fait CVE-2026-65660
Microsoft décrit la faille dans son guide de sécurité, tandis que les analyses techniques détaillent un chemin de génération de code insuffisamment contrôlé. La conséquence documentée est l'exécution de code sur le serveur vulnérable avec le contexte obtenu par l'attaquant.
La faille ne signifie pas que chaque site SharePoint a été compromis. Elle impose de vérifier les versions, l'exposition, les comptes autorisés et les changements apparus dans la ferme.
Le signal d'exploitation active
L'alerte canadienne du 24 septembre cite une exploitation active et renvoie à la mise à jour de Microsoft. Des analyses indépendantes décrivent des tentatives et le risque d'obtenir une exécution dans le processus SharePoint, mais ne fournissent pas une liste complète de victimes.
Traitez donc toute ferme vulnérable comme prioritaire sans annoncer une compromission avant d'avoir des éléments : journaux IIS, processus enfants, fichiers récents, comptes et modifications de configuration.
Vérifications pour les administrateurs
Inventoriez SharePoint Server 2016, 2019 et Subscription Edition, puis appliquez les correctifs Microsoft correspondant à chaque ferme. Limitez l'accès administratif et retirez les accès qui ne sont plus nécessaires pendant l'analyse.
Préservez les journaux IIS, SharePoint, Windows et les journaux d'authentification. Recherchez des requêtes anormales, des fichiers ASPX inattendus, des processus enfants de w3wp.exe, des comptes créés récemment et des connexions sortantes inhabituelles.
Après une suspicion
Isolez la ferme concernée sans détruire les preuves. Réinitialisez les secrets de service, les comptes administrateurs et les clés qui auraient pu être accessibles, puis vérifiez les systèmes connectés et les bibliothèques sensibles.
Les utilisateurs doivent se méfier des demandes de réinitialisation ou de partage qui arrivent après une alerte. Une compromission d'un serveur de collaboration peut aussi servir à préparer un phishing ciblé, même si le contenu exact consulté n'est pas encore établi.
Le lien avec Soclyde
Soclyde ne corrige pas SharePoint et ne remplace pas l'investigation d'une ferme locale. Il peut aider une équipe à préparer une rotation documentée des accès : générer des secrets uniques et les garder dans un coffre chiffré local-first évite de les recopier dans des scripts ou tickets temporaires.
Cette organisation limite les copies de secrets pendant la réponse, sans prétendre détecter l'exploitation ou garantir l'intégrité de SharePoint.
À retenir
CVE-2026-65660 est exploitée sur des versions locales de SharePoint Server. Appliquez les mises à jour, distinguez Server d'Online, préservez les journaux et recherchez les signes d'exécution avant de décider d'une rotation large. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.



