En cas d'apparition d'un nouveau type d'attaque ou d'une faille de sécurité, Perseus envoie des e-mails d'alerte proposant des mesures correctives concrètes.
24.07.2026

Avertissement critique pour les utilisateurs de SharePoint : la vulnérabilité est activement attaquée

Une vulnérabilité sérieuse a été identifiée dans Microsoft SharePoint Server qui permet aux attaquants de prendre le contrôle d’un serveur avec relativement peu d’efforts.

Un code d’attaque correspondant est disponible publiquement depuis quelques jours, et les chercheurs en sécurité enregistrent déjà des vagues actives d’attaques.

Veuillez noter : la simple mise à jour n’est pas suffisante dans ce cas – les entreprises concernées doivent agir à court terme.

Que s’est-il passé ?

La vulnérabilité porte l’identifiant CVE-2026-50522. Ils permettent aux attaquants d’exécuter à distance du code malveillant sur un serveur SharePoint. Dans le pire des cas, une seule requête préparée via Internet suffit, sans aucun compte utilisateur ni connexion.

Microsoft a déjà fermé la vulnérabilité le 14 juillet 2026 avec une mise à jour de sécurité. Cependant, depuis le 20 juillet, un code d’attaque terminé est disponible publiquement, et les chercheurs en sécurité observent depuis lors des tentatives d’attaque actives sur des serveurs non patchés.

Particulièrement important : les attaquants tentent de capturer les soi-disant clés machines, des clés numériques avec lesquelles ils peuvent accéder de façon permanente au serveur même après une mise à jour ultérieure. Installer la seule mise à jour ne suffit donc pas à sécuriser les serveurs déjà affectés.

Comment fonctionne l’attaque ?

L’attaque vise spécifiquement la fonction de connexion des serveurs SharePoint accessibles depuis Internet. Dans ce cas, les attaquants envoient une requête spécialement conçue au serveur, que celui-ci traite incorrectement, ce qui fait que le code injecté est exécuté. Si cette première étape réussit, les attaquants s’emparent des clés machines du serveur lors d’une seconde étape et sécurisent ainsi un accès permanent qui survivra à une mise à jour ultérieure. Puisqu’aucune connexion utilisateur n’est requise pour ce processus, tous les serveurs non patchés accessibles depuis Internet sont en danger.

Qu’est-ce qui est affecté ?

La vulnérabilité ne concerne que les serveurs SharePoint autonomes (« sur site ») :

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • Édition d’abonnement SharePoint Server

SharePoint Online (la variante cloud de Microsoft 365) n’est pas affecté.

Comment puis-je me protéger ?

Nous recommandons aux entreprises utilisant les versions concernées de prendre les mesures suivantes :

  1. Installez la mise à jour de sécurité. Assurez-vous que la mise à jour du 14 juillet 2026 est installée sur tous les serveurs de vos environnements SharePoint, pas seulement sur le serveur accessible depuis l’extérieur. Si vous exploitez plusieurs serveurs SharePoint dans un réseau (« ferme »), chacun doit être mis à jour, sinon l’écart subsistera entre les serveurs non patchés.
  2. Renouveler les clés d’accès (clés machine). Ces clés sont utilisées par SharePoint pour sécuriser les sessions. S’ils ont déjà été volés avant le patch, ils restent valides après la mise à jour et continuent d’autoriser l’accès. Votre fournisseur de services informatiques ou service peut régénérer et distribuer ces clés via SharePoint Central Administration ou PowerShell. En cas de doute, demandez spécifiquement si cette étape a déjà été franchie – elle est facilement négligée lors du patch.
  3. Restreignez l’accès depuis l’extérieur. Tant que la mise à jour n’a pas encore été installée sur tous les serveurs, l’accès aux pages de connexion SharePoint devrait être autant que possible depuis l’extérieur, par exemple via le pare-feu ou un VPN, afin que seules les adresses connues et fiables puissent y accéder.
  4. Faites vérifier les anomalies. Demandez à votre fournisseur de services informatiques ou au service informatique de vérifier les journaux d’accès des serveurs SharePoint pour la période du 17 juillet 2026. Prêtez une attention particulière à : un nombre inhabituellement élevé ou de formes de connexion inhabituelles, des tentatives de connexion provenant d’adresses IP inconnues ou étrangères en dehors des heures d’utilisation normales, ainsi qu’aux nouveaux comptes utilisateurs ou accès administratifs que personne dans l’équipe n’a initiés. Il est également utile de le comparer aux instructions du fabricant pour les caractéristiques d’attaque connues (indicateurs de compromission) par un prestataire de services de sécurité informatique si vous ne savez pas exactement quoi rechercher.

Conclusion

CVE-2026-50522 est un exemple de la rapidité avec laquelle une vulnérabilité fermée peut redevenir un risque majeur : un correctif disponible ne protège que s’il est installé sur tous les plateaux – et même dans ce cas, le risque demeure que les clés d’accès aient déjà été volées avant la mise à jour.

Une priorité claire est donc importante, surtout pour les PME qui n’ont pas un grand service interne de sécurité informatique : installer des mises à jour, faire pivoter les clés machines, restreindre l’accès externe et faire vérifier leurs propres systèmes pour détecter des anomalies. Ceux qui mettent en œuvre ces mesures maintenant ne feront pas que combler l’écart actuel, mais réduiront aussi le risque d’être affectés par des attaques de suivi dans les semaines à venir – les serveurs SharePoint sont de plus en plus ciblés par les attaquants.

Si vous avez des questions sur la mise en œuvre, n’hésitez pas à nous contacter.

Votre équipe Perseus

Souhaitez-vous rester informé des menaces actuelles et des vulnérabilités de sécurité ?

Abonnez-vous à notre newsletter et recevez directement dans votre boîte mail les avertissements importants, recommandations d’action et évaluations des risques cybernétiques actuels.

Sources et informations complémentaires