📰 Contexte

Article publié le 12 août 2026 par Eduard Kovacs sur SecurityWeek. Il rapporte l’exploitation active en conditions réelles de CVE-2026-55040, une vulnérabilité affectant Microsoft SharePoint, corrigée lors du Patch Tuesday de juillet 2026.

🔍 Nature de la vulnérabilité

CVE-2026-55040 est décrite par Microsoft comme un problème d’authentification faible permettant à un attaquant de contourner un mécanisme de sécurité via le réseau. Les impacts potentiels incluent :

  • Divulgation de fichiers
  • Modification de données
  • Connexion anonyme non authentifiée à une instance SharePoint

Un attaquant distant non authentifié peut exploiter cette faille pour effectuer des opérations en tant qu’utilisateur ou administrateur d’un site SharePoint.

🧪 Publication du PoC et exploitation

Le 11 août 2026, Rapid7 a publié les détails techniques ainsi qu’un script PoC démontrant l’exploitation de CVE-2026-55040. Dès le 12 août 2026, la société de threat intelligence Defused a signalé que ses honeypots avaient enregistré des tentatives d’exploitation actives, s’appuyant directement sur le PoC de Rapid7.

🔗 Vulnérabilité chaînable

Rapid7 a également découvert CVE-2026-63520, une seconde faille SharePoint pouvant être chaînée avec CVE-2026-55040 pour obtenir une exécution de code à distance non authentifiée. CVE-2026-63520 a été corrigée lors du Patch Tuesday d’août 2026 et ne fait pas encore l’objet d’exploitation connue.

🏛️ Réponse institutionnelle

  • CISA a averti que CVE-2026-55040 pourrait être exploitée et a exhorté les organisations à mettre à jour leurs instances SharePoint, sans toutefois ajouter la CVE à son catalogue KEV à la date de publication.
  • Microsoft n’avait pas encore mis à jour son advisory pour mentionner l’exploitation active.

📊 Contexte plus large

CVE-2026-55040 est la cinquième vulnérabilité SharePoint dont l’exploitation a été confirmée cet été, après CVE-2026-50522, CVE-2026-58644, CVE-2026-56164 et CVE-2026-45659. Aucun acteur de menace spécifique n’a été identifié publiquement.

🗂️ Type d’article

Article de presse spécialisée à visée informationnelle, rapportant l’exploitation active d’une vulnérabilité critique et la publication d’un PoC associé.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1212 — Exploitation for Credential Access (Credential Access)
  • T1005 — Data from Local System (Collection)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 71/100 (haute)

  • ✅ securityweek.com — source reconnue (liste interne) (20pts)
  • ✅ 8571 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.securityweek.com/sharepoint-vulnerability-exploited-shortly-after-poc-release/