SOCLYDE logo
Current languageFR
Actualité cybersécuritéVulnérabilitéMicrosoft SharePointRCE

Sharepoint : cve-2026-65660 est exploitée sur les serveurs locaux

Le Centre canadien signale l'exploitation active de CVE-2026-65660 dans SharePoint Server local. Périmètre, vérifications et correctifs à appliquer.

Par Soclyde Team

Un administrateur vérifie un serveur de collaboration dans une salle informatique

En résumé

  • CVE-2026-65660 permet à un attaquant authentifié d'exécuter du code sur des versions vulnérables de SharePoint Server.
  • L'alerte canadienne du 24 septembre signale une exploitation active ; SharePoint Online n'est pas le périmètre décrit.
  • Mettez à jour les fermes locales, recherchez des indices et faites tourner les secrets après une suspicion.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 24 septembre 2026, le Centre canadien pour la cybersécurité a signalé l'exploitation active de CVE-2026-65660 dans Microsoft SharePoint Server. La vulnérabilité de type code injection affecte des versions locales 2016, 2019 et Subscription Edition ; elle peut permettre l'exécution de code à un attaquant authentifié.

Le périmètre est important : cette alerte concerne les fermes SharePoint Server administrées par l'organisation, pas un incident général touchant SharePoint Online. Une mise à jour doit toutefois être suivie d'une recherche d'indices lorsque la ferme était accessible ou qu'un compte privilégié pouvait atteindre le service.

Ce que fait CVE-2026-65660

Microsoft décrit la faille dans son guide de sécurité, tandis que les analyses techniques détaillent un chemin de génération de code insuffisamment contrôlé. La conséquence documentée est l'exécution de code sur le serveur vulnérable avec le contexte obtenu par l'attaquant.

La faille ne signifie pas que chaque site SharePoint a été compromis. Elle impose de vérifier les versions, l'exposition, les comptes autorisés et les changements apparus dans la ferme.

Le signal d'exploitation active

L'alerte canadienne du 24 septembre cite une exploitation active et renvoie à la mise à jour de Microsoft. Des analyses indépendantes décrivent des tentatives et le risque d'obtenir une exécution dans le processus SharePoint, mais ne fournissent pas une liste complète de victimes.

Traitez donc toute ferme vulnérable comme prioritaire sans annoncer une compromission avant d'avoir des éléments : journaux IIS, processus enfants, fichiers récents, comptes et modifications de configuration.

Vérifications pour les administrateurs

Inventoriez SharePoint Server 2016, 2019 et Subscription Edition, puis appliquez les correctifs Microsoft correspondant à chaque ferme. Limitez l'accès administratif et retirez les accès qui ne sont plus nécessaires pendant l'analyse.

Préservez les journaux IIS, SharePoint, Windows et les journaux d'authentification. Recherchez des requêtes anormales, des fichiers ASPX inattendus, des processus enfants de w3wp.exe, des comptes créés récemment et des connexions sortantes inhabituelles.

Après une suspicion

Isolez la ferme concernée sans détruire les preuves. Réinitialisez les secrets de service, les comptes administrateurs et les clés qui auraient pu être accessibles, puis vérifiez les systèmes connectés et les bibliothèques sensibles.

Les utilisateurs doivent se méfier des demandes de réinitialisation ou de partage qui arrivent après une alerte. Une compromission d'un serveur de collaboration peut aussi servir à préparer un phishing ciblé, même si le contenu exact consulté n'est pas encore établi.

Le lien avec Soclyde

Soclyde ne corrige pas SharePoint et ne remplace pas l'investigation d'une ferme locale. Il peut aider une équipe à préparer une rotation documentée des accès : générer des secrets uniques et les garder dans un coffre chiffré local-first évite de les recopier dans des scripts ou tickets temporaires.

Cette organisation limite les copies de secrets pendant la réponse, sans prétendre détecter l'exploitation ou garantir l'intégrité de SharePoint.

À retenir

CVE-2026-65660 est exploitée sur des versions locales de SharePoint Server. Appliquez les mises à jour, distinguez Server d'Online, préservez les journaux et recherchez les signes d'exécution avant de décider d'une rotation large. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

SharePoint Online est-il concerné ?

L'alerte vise Microsoft SharePoint Server 2016, 2019 et Subscription Edition déployé localement. Elle ne décrit pas SharePoint Online dans Microsoft 365 comme produit affecté.

Le correctif suffit-il ?

Non. Après la mise à jour, préservez les journaux, recherchez des créations de fichiers ou de comptes inhabituelles et évaluez la rotation des clés et mots de passe si la ferme a pu être exploitée.

Quel accès faut-il à l'attaquant ?

Les sources décrivent un attaquant authentifié avec des privilèges suffisants pour atteindre le chemin vulnérable. Le niveau de privilège requis ne rend pas une ferme exposée sûre par défaut.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir