Threat Intelligence

BIT sous surveillance : comment une brèche SharePoint a exposé 200 comptes de l'administration fédérale suisse

Admin CyberAfrik 10 August 2026 42 lectures
BIT sous surveillance : comment une brèche SharePoint a exposé 200 comptes de l'administration fédérale suisse

Rapport CTI technique du 10 août 2026

Résumé exécutif

L'Office fédéral suisse de l'informatique et de la télécommunication (BIT) a confirmé la compromission des identifiants d'environ 200 comptes utilisateurs et techniques après l'exploitation de vulnérabilités dans ses serveurs Microsoft SharePoint on-premises. L'intrusion a été détectée le 28 juillet 2026 par les équipes de sécurité internes, qui ont observé une activité anormale sur la plateforme avant de confirmer, trois jours plus tard, que des comptes avaient effectivement été compromis. BIT n'a pas rendu publique la CVE précise exploitée, mais désigne les vulnérabilités SharePoint corrigées lors du Patch Tuesday de juillet 2026 comme vecteur le plus probable.

Deux failles publiées ce mois-là collent au scénario : CVE-2026-56164, une élévation de privilèges par authentification manquante que le NVD a notée 9.8 malgré un score initial de 5.3 chez Microsoft, et CVE-2026-50522, une désérialisation critique exploitée activement après publication d'un PoC public pour voler les clés machine ASP.NET et forger des jetons d'authentification persistants. L'Office fédéral de la cybersécurité (BACS) et Microsoft appuient BIT dans l'analyse. À la date de rédaction, aucun groupe n'a revendiqué l'attaque et aucune fuite de données au-delà des identifiants compromis n'a été confirmée, mais l'incident illustre un scénario récurrent en 2026 : l'exploitation en chaîne de vulnérabilités SharePoint on-premises pour obtenir une persistance qui survit à l'application du correctif initial.

Chronologie

DateÉvénement
Mi-juillet 2026Microsoft publie le Patch Tuesday de juillet, corrigeant plusieurs vulnérabilités SharePoint dont CVE-2026-56164 et CVE-2026-50522
28 juillet 2026Les équipes de sécurité de BIT détectent une activité anormale sur les serveurs SharePoint on-premises
28 juillet 2026BIT bloque l'accès Internet à la plateforme SharePoint et referme les vulnérabilités suspectées
31 juillet 2026BIT confirme la compromission des identifiants d'environ 200 comptes utilisateurs et techniques, réinitialise l'ensemble des mots de passe concernés
7 août 2026BIT publie une communication officielle ; l'incident est signalé à BACS et au Secrétariat d'État à la politique de sécurité dans les délais légaux

Fiche vulnérabilité (format fiche CTI)

BIT n'ayant pas confirmé publiquement la CVE exploitée, cette fiche couvre les deux hypothèses les plus documentées par la communauté sécurité pour la même fenêtre temporelle.

CVE-2026-56164 | CVSS 5.3 (Microsoft) / 9.8 (score indépendant NVD) | Microsoft SharePoint Enterprise Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition

Élévation de privilèges par authentification manquante sur une fonction critique. Exploitable sans authentification, sans interaction utilisateur, avec un accès réseau simple. L'écart entre le score Microsoft et le score NVD reflète un désaccord sur la sévérité réelle : le NVD considère que l'absence de contrôle d'authentification permet un accès direct à des fonctions sensibles. PoC disponible : oui, largement documenté après le Patch Tuesday de juillet 2026. Patch : correctifs livrés en juillet 2026 ; rotation recommandée des clés machine IIS sur toute ferme suspectée compromise.

CVE-2026-50522 | CVSS 9.8 | Microsoft SharePoint Server (moteur de désérialisation)

Désérialisation de données non fiables permettant une exécution de code à distance non authentifiée. watchTowr a documenté une exploitation active après publication d'un PoC public, avec vol des clés machine ASP.NET en une seule requête. Ces clés permettent ensuite de forger des jetons d'authentification valides pour usurper des comptes et accéder aux sites et documents SharePoint avec les privilèges de l'identité forgée, un accès qui survit à l'application du patch si les clés ne sont pas explicitement régénérées. PoC disponible : oui, source watchTowr. Patch : correctifs de juillet 2026, complétés impérativement par une rotation des clés machine même après correction du bug initial.

Diagramme de la chaîne d'attaque

Légende : reconstruction établie à partir de la communication officielle de BIT (7 août 2026) et de la couverture Help Net Security / BleepingComputer.

Analyse technique

Étape 1 : Exploitation des vulnérabilités SharePoint exposées

Les serveurs SharePoint on-premises de BIT restaient accessibles avec les vulnérabilités corrigées par Microsoft au Patch Tuesday de juillet, avant que le correctif ne soit appliqué localement. Les deux CVE candidates partagent un point commun décisif : l'exploitation ne nécessite ni identifiant valide ni interaction d'un utilisateur légitime, ce qui rend un serveur exposé sur Internet vulnérable dès la publication de la faille, sans action de la victime.

Étape 2 : Compromission des identifiants et vol potentiel de clés machine

BIT confirme la compromission des identifiants d'environ 200 comptes utilisateurs et techniques. Si le vecteur correspond à CVE-2026-50522, le scénario documenté par watchTowr sur d'autres cibles implique le vol des clés machine ASP.NET stockées côté serveur, permettant de forger des jetons d'authentification valides indépendamment des comptes compromis. Ce mécanisme expliquerait pourquoi une simple réinitialisation de mots de passe ne suffit pas toujours à clore ce type d'incident sur d'autres organisations touchées par la même CVE.

Étape 3 : Détection et confinement par les équipes de sécurité BIT

Le 28 juillet, les spécialistes sécurité de BIT repèrent une activité anormale sur les serveurs SharePoint. La réaction est rapide : blocage de l'accès Internet à la plateforme et fermeture des vulnérabilités suspectées le jour même de la détection, avant toute confirmation formelle de compromission de comptes.

Étape 4 : Investigation et réponse coordonnée

Le 31 juillet, l'analyse confirme la compromission des identifiants. BIT réinitialise l'ensemble des mots de passe des comptes affectés, tant utilisateurs que techniques. L'agence sollicite l'appui de BACS et de Microsoft pour l'investigation, partage des indicateurs techniques avec les opérateurs d'infrastructures essentielles via la plateforme BACS, et notifie l'incident aux autorités compétentes dans les délais imposés par la loi suisse sur la sécurité de l'information.

Indicateurs de compromission

TypeValeur
Vecteur suspectéCVE-2026-56164 et/ou CVE-2026-50522 (SharePoint on-premises), non confirmé publiquement par BIT
CibleServeurs Microsoft SharePoint on-premises de l'administration fédérale suisse (BIT)
Comptes affectésEnviron 200 comptes utilisateurs et techniques
Fenêtre d'expositionEntre la publication du Patch Tuesday de juillet 2026 et la détection du 28 juillet
RevendicationAucun groupe n'a revendiqué l'attaque à la date de rédaction

BIT n'a publié aucun indicateur technique détaillé (adresses IP, hash de fichiers, identité de l'acteur) dans sa communication officielle ni dans les sources consultées : les seuls éléments disponibles concernent le vecteur suspecté et le périmètre de la compromission.

MITRE ATT&CK

TactiqueTechniqueIDJustification
Initial AccessExploit Public-Facing ApplicationT1190Exploitation de vulnérabilités SharePoint exposées sur Internet, sans authentification préalable
Credential AccessSteal Application Access TokenT1528Scénario documenté pour CVE-2026-50522 sur d'autres cibles : vol de clés machine ASP.NET permettant de forger des jetons d'accès
PersistenceForge Web CredentialsT1606Les jetons forgés à partir de clés machine volées peuvent survivre à l'application du correctif initial si les clés ne sont pas régénérées

BIT n'a publié aucune cartographie ATT&CK officielle. Ce tableau reflète une lecture technique construite à partir du vecteur suspecté et du comportement documenté par watchTowr sur des cas similaires exploitant les mêmes CVE, pas une attribution confirmée sur cet incident précis.

Remédiation : checklist opérationnelle

  1. Appliquer sans délai les correctifs de juillet 2026 pour CVE-2026-56164 et CVE-2026-50522 sur tout environnement SharePoint on-premises.
  2. Régénérer les clés machine ASP.NET/IIS sur l'ensemble des fermes SharePoint, patchées ou non : leur vol antérieur au correctif survit à l'application du patch.
  3. Réinitialiser les mots de passe de tous les comptes utilisateurs et de service disposant d'un accès aux serveurs SharePoint concernés.
  4. Auditer les journaux IIS et SharePoint ULS des 30 derniers jours à la recherche de requêtes non authentifiées vers les endpoints vulnérables.
  5. Restreindre l'exposition Internet directe des serveurs SharePoint on-premises tant que le correctif n'est pas confirmé déployé sur l'ensemble de la ferme.
  6. Revoir les sessions actives et les accès récents pour détecter d'éventuels jetons d'authentification forgés en circulation.
  7. Notifier l'incident aux autorités compétentes conformément aux obligations légales locales, et partager les indicateurs techniques disponibles avec les CERT sectoriels concernés.

Sources

Tags : CVE-2026-56164CVE-2026-50522SharePointBITSuissedata breachmachine keysgouvernement
Partager cet article