📰 Contexte

Publié le 15 juillet 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte une alerte officielle de la CISA (Cybersecurity and Infrastructure Security Agency) concernant plusieurs vulnérabilités critiques affectant Microsoft SharePoint Server (versions Subscription Edition, 2019 et 2016).

🔍 Vulnérabilités identifiées

Cinq CVE sont mentionnées :

  • CVE-2026-56164 : élévation de privilèges exploitable à distance sans authentification, corrigée lors du Patch Tuesday de juillet 2026. Ajoutée au catalogue KEV le 15 juillet 2026 avec délai de correction de 3 jours (BOD 26-04).
  • CVE-2026-55040 : contournement de fonctionnalité de sécurité, sévérité critique, corrigée en juillet 2026, non encore signalée comme exploitée.
  • CVE-2026-58644 : exécution de code arbitraire à distance, sévérité critique, corrigée en juillet 2026, non encore signalée comme exploitée.
  • CVE-2026-32201 : usurpation d’identité (spoofing), corrigée en avril 2026 après exploitation en zero-day.
  • CVE-2026-45659 : exécution de code, corrigée en mai 2026 via un patch hors-bande, ajoutée au KEV début juillet 2026.

⚙️ Techniques d’exploitation observées

La CISA décrit les activités post-exploitation suivantes :

  • Établissement d’un accès RCE sur les serveurs SharePoint on-premises
  • Vol de clés machine IIS (Internet Information Services)
  • Techniques de désérialisation pour maintenir la persistance
  • Déploiement de malware

🎯 Périmètre affecté

Toutes les versions SharePoint Server on-premises supportées sont concernées : Subscription Edition, 2019 et 2016.

📌 Nature de l’article

Il s’agit d’une alerte de sécurité officielle relayée par un média spécialisé, visant à informer les organisations et agences fédérales de la nécessité d’appliquer les correctifs disponibles et de surveiller leurs environnements SharePoint.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1552.004 — Unsecured Credentials: Private Keys (Credential Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1027.002 — Obfuscated Files or Information: Software Packing (Defense Evasion)

IOC


🟢 Indice de vérification factuelle : 68/100 (haute)

  • ✅ securityweek.com — source reconnue (liste interne) (20pts)
  • ✅ 2621 chars — texte partiel (fulltext extrait) (13pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/5 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://www.securityweek.com/cisa-urges-immediate-patching-of-exploited-sharepoint-vulnerabilities/