📰 Contexte
Article publié le 12 août 2026 par Eduard Kovacs sur SecurityWeek. Il rapporte l’exploitation active en conditions réelles de CVE-2026-55040, une vulnérabilité affectant Microsoft SharePoint, corrigée lors du Patch Tuesday de juillet 2026.
🔍 Nature de la vulnérabilité
CVE-2026-55040 est décrite par Microsoft comme un problème d’authentification faible permettant à un attaquant de contourner un mécanisme de sécurité via le réseau. Les impacts potentiels incluent :
- Divulgation de fichiers
- Modification de données
- Connexion anonyme non authentifiée à une instance SharePoint
Un attaquant distant non authentifié peut exploiter cette faille pour effectuer des opérations en tant qu’utilisateur ou administrateur d’un site SharePoint.
🧪 Publication du PoC et exploitation
Le 11 août 2026, Rapid7 a publié les détails techniques ainsi qu’un script PoC démontrant l’exploitation de CVE-2026-55040. Dès le 12 août 2026, la société de threat intelligence Defused a signalé que ses honeypots avaient enregistré des tentatives d’exploitation actives, s’appuyant directement sur le PoC de Rapid7.
🔗 Vulnérabilité chaînable
Rapid7 a également découvert CVE-2026-63520, une seconde faille SharePoint pouvant être chaînée avec CVE-2026-55040 pour obtenir une exécution de code à distance non authentifiée. CVE-2026-63520 a été corrigée lors du Patch Tuesday d’août 2026 et ne fait pas encore l’objet d’exploitation connue.
🏛️ Réponse institutionnelle
- CISA a averti que CVE-2026-55040 pourrait être exploitée et a exhorté les organisations à mettre à jour leurs instances SharePoint, sans toutefois ajouter la CVE à son catalogue KEV à la date de publication.
- Microsoft n’avait pas encore mis à jour son advisory pour mentionner l’exploitation active.
📊 Contexte plus large
CVE-2026-55040 est la cinquième vulnérabilité SharePoint dont l’exploitation a été confirmée cet été, après CVE-2026-50522, CVE-2026-58644, CVE-2026-56164 et CVE-2026-45659. Aucun acteur de menace spécifique n’a été identifié publiquement.
🗂️ Type d’article
Article de presse spécialisée à visée informationnelle, rapportant l’exploitation active d’une vulnérabilité critique et la publication d’un PoC associé.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1212 — Exploitation for Credential Access (Credential Access)
- T1005 — Data from Local System (Collection)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 71/100 (haute)
- ✅ securityweek.com — source reconnue (liste interne) (20pts)
- ✅ 8571 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.securityweek.com/sharepoint-vulnerability-exploited-shortly-after-poc-release/