Rapport CTI technique du 10 août 2026
Résumé exécutif
L'Office fédéral suisse de l'informatique et de la télécommunication (BIT) a confirmé la compromission des identifiants d'environ 200 comptes utilisateurs et techniques après l'exploitation de vulnérabilités dans ses serveurs Microsoft SharePoint on-premises. L'intrusion a été détectée le 28 juillet 2026 par les équipes de sécurité internes, qui ont observé une activité anormale sur la plateforme avant de confirmer, trois jours plus tard, que des comptes avaient effectivement été compromis. BIT n'a pas rendu publique la CVE précise exploitée, mais désigne les vulnérabilités SharePoint corrigées lors du Patch Tuesday de juillet 2026 comme vecteur le plus probable.
Deux failles publiées ce mois-là collent au scénario : CVE-2026-56164, une élévation de privilèges par authentification manquante que le NVD a notée 9.8 malgré un score initial de 5.3 chez Microsoft, et CVE-2026-50522, une désérialisation critique exploitée activement après publication d'un PoC public pour voler les clés machine ASP.NET et forger des jetons d'authentification persistants. L'Office fédéral de la cybersécurité (BACS) et Microsoft appuient BIT dans l'analyse. À la date de rédaction, aucun groupe n'a revendiqué l'attaque et aucune fuite de données au-delà des identifiants compromis n'a été confirmée, mais l'incident illustre un scénario récurrent en 2026 : l'exploitation en chaîne de vulnérabilités SharePoint on-premises pour obtenir une persistance qui survit à l'application du correctif initial.
Chronologie
| Date | Événement |
|---|---|
| Mi-juillet 2026 | Microsoft publie le Patch Tuesday de juillet, corrigeant plusieurs vulnérabilités SharePoint dont CVE-2026-56164 et CVE-2026-50522 |
| 28 juillet 2026 | Les équipes de sécurité de BIT détectent une activité anormale sur les serveurs SharePoint on-premises |
| 28 juillet 2026 | BIT bloque l'accès Internet à la plateforme SharePoint et referme les vulnérabilités suspectées |
| 31 juillet 2026 | BIT confirme la compromission des identifiants d'environ 200 comptes utilisateurs et techniques, réinitialise l'ensemble des mots de passe concernés |
| 7 août 2026 | BIT publie une communication officielle ; l'incident est signalé à BACS et au Secrétariat d'État à la politique de sécurité dans les délais légaux |
Fiche vulnérabilité (format fiche CTI)
BIT n'ayant pas confirmé publiquement la CVE exploitée, cette fiche couvre les deux hypothèses les plus documentées par la communauté sécurité pour la même fenêtre temporelle.
CVE-2026-56164 | CVSS 5.3 (Microsoft) / 9.8 (score indépendant NVD) | Microsoft SharePoint Enterprise Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition
Élévation de privilèges par authentification manquante sur une fonction critique. Exploitable sans authentification, sans interaction utilisateur, avec un accès réseau simple. L'écart entre le score Microsoft et le score NVD reflète un désaccord sur la sévérité réelle : le NVD considère que l'absence de contrôle d'authentification permet un accès direct à des fonctions sensibles. PoC disponible : oui, largement documenté après le Patch Tuesday de juillet 2026. Patch : correctifs livrés en juillet 2026 ; rotation recommandée des clés machine IIS sur toute ferme suspectée compromise.
CVE-2026-50522 | CVSS 9.8 | Microsoft SharePoint Server (moteur de désérialisation)
Désérialisation de données non fiables permettant une exécution de code à distance non authentifiée. watchTowr a documenté une exploitation active après publication d'un PoC public, avec vol des clés machine ASP.NET en une seule requête. Ces clés permettent ensuite de forger des jetons d'authentification valides pour usurper des comptes et accéder aux sites et documents SharePoint avec les privilèges de l'identité forgée, un accès qui survit à l'application du patch si les clés ne sont pas explicitement régénérées. PoC disponible : oui, source watchTowr. Patch : correctifs de juillet 2026, complétés impérativement par une rotation des clés machine même après correction du bug initial.
Diagramme de la chaîne d'attaque

Légende : reconstruction établie à partir de la communication officielle de BIT (7 août 2026) et de la couverture Help Net Security / BleepingComputer.
Analyse technique
Étape 1 : Exploitation des vulnérabilités SharePoint exposées
Les serveurs SharePoint on-premises de BIT restaient accessibles avec les vulnérabilités corrigées par Microsoft au Patch Tuesday de juillet, avant que le correctif ne soit appliqué localement. Les deux CVE candidates partagent un point commun décisif : l'exploitation ne nécessite ni identifiant valide ni interaction d'un utilisateur légitime, ce qui rend un serveur exposé sur Internet vulnérable dès la publication de la faille, sans action de la victime.
Étape 2 : Compromission des identifiants et vol potentiel de clés machine
BIT confirme la compromission des identifiants d'environ 200 comptes utilisateurs et techniques. Si le vecteur correspond à CVE-2026-50522, le scénario documenté par watchTowr sur d'autres cibles implique le vol des clés machine ASP.NET stockées côté serveur, permettant de forger des jetons d'authentification valides indépendamment des comptes compromis. Ce mécanisme expliquerait pourquoi une simple réinitialisation de mots de passe ne suffit pas toujours à clore ce type d'incident sur d'autres organisations touchées par la même CVE.
Étape 3 : Détection et confinement par les équipes de sécurité BIT
Le 28 juillet, les spécialistes sécurité de BIT repèrent une activité anormale sur les serveurs SharePoint. La réaction est rapide : blocage de l'accès Internet à la plateforme et fermeture des vulnérabilités suspectées le jour même de la détection, avant toute confirmation formelle de compromission de comptes.
Étape 4 : Investigation et réponse coordonnée
Le 31 juillet, l'analyse confirme la compromission des identifiants. BIT réinitialise l'ensemble des mots de passe des comptes affectés, tant utilisateurs que techniques. L'agence sollicite l'appui de BACS et de Microsoft pour l'investigation, partage des indicateurs techniques avec les opérateurs d'infrastructures essentielles via la plateforme BACS, et notifie l'incident aux autorités compétentes dans les délais imposés par la loi suisse sur la sécurité de l'information.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Vecteur suspecté | CVE-2026-56164 et/ou CVE-2026-50522 (SharePoint on-premises), non confirmé publiquement par BIT |
| Cible | Serveurs Microsoft SharePoint on-premises de l'administration fédérale suisse (BIT) |
| Comptes affectés | Environ 200 comptes utilisateurs et techniques |
| Fenêtre d'exposition | Entre la publication du Patch Tuesday de juillet 2026 et la détection du 28 juillet |
| Revendication | Aucun groupe n'a revendiqué l'attaque à la date de rédaction |
BIT n'a publié aucun indicateur technique détaillé (adresses IP, hash de fichiers, identité de l'acteur) dans sa communication officielle ni dans les sources consultées : les seuls éléments disponibles concernent le vecteur suspecté et le périmètre de la compromission.
MITRE ATT&CK
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 | Exploitation de vulnérabilités SharePoint exposées sur Internet, sans authentification préalable |
| Credential Access | Steal Application Access Token | T1528 | Scénario documenté pour CVE-2026-50522 sur d'autres cibles : vol de clés machine ASP.NET permettant de forger des jetons d'accès |
| Persistence | Forge Web Credentials | T1606 | Les jetons forgés à partir de clés machine volées peuvent survivre à l'application du correctif initial si les clés ne sont pas régénérées |
BIT n'a publié aucune cartographie ATT&CK officielle. Ce tableau reflète une lecture technique construite à partir du vecteur suspecté et du comportement documenté par watchTowr sur des cas similaires exploitant les mêmes CVE, pas une attribution confirmée sur cet incident précis.
Remédiation : checklist opérationnelle
- Appliquer sans délai les correctifs de juillet 2026 pour CVE-2026-56164 et CVE-2026-50522 sur tout environnement SharePoint on-premises.
- Régénérer les clés machine ASP.NET/IIS sur l'ensemble des fermes SharePoint, patchées ou non : leur vol antérieur au correctif survit à l'application du patch.
- Réinitialiser les mots de passe de tous les comptes utilisateurs et de service disposant d'un accès aux serveurs SharePoint concernés.
- Auditer les journaux IIS et SharePoint ULS des 30 derniers jours à la recherche de requêtes non authentifiées vers les endpoints vulnérables.
- Restreindre l'exposition Internet directe des serveurs SharePoint on-premises tant que le correctif n'est pas confirmé déployé sur l'ensemble de la ferme.
- Revoir les sessions actives et les accès récents pour détecter d'éventuels jetons d'authentification forgés en circulation.
- Notifier l'incident aux autorités compétentes conformément aux obligations légales locales, et partager les indicateurs techniques disponibles avec les CERT sectoriels concernés.
Sources
- 200 accounts compromised in Swiss government's Microsoft SharePoint breach - Help Net Security
- Swiss government SharePoint breach compromised 200 accounts - BleepingComputer
- Swiss IT agency hacked, 200 accounts compromised, SharePoint vulns suspected - The Record
- CVE-2026-56164 - Emerging Threat Analysis - CyCognito
- Another SharePoint RCE exploited: Patch, then rotate your machine keys (CVE-2026-50522) - Help Net Security
- Critical SharePoint RCE CVE-2026-50522 Under Active Exploitation After Public PoC - The Hacker News