Rapport CTI technique du 31 juillet 2026
Résumé exécutif
Le 14 juillet 2026, Microsoft a publié un correctif pour CVE-2026-58644, une vulnérabilité de désérialisation de données non fiables (CWE-502) notée 9.8 sur l'échelle CVSS, affectant SharePoint Server Subscription Edition, SharePoint Server 2019 et SharePoint Enterprise Server 2016. Microsoft a ensuite révisé son bulletin pour confirmer que la faille avait été exploitée avant la disponibilité du correctif : un attaquant authentifié au niveau Site Owner peut écrire du code arbitraire et l'exécuter à distance sur le serveur. CISA a ajouté la CVE à son catalogue KEV le 16 juillet, avec une échéance de remédiation fixée au 19 juillet pour les agences fédérales américaines.
Cette faille ne se lit pas isolément. CISA a averti le 14 juillet d'une exploitation active touchant plusieurs vulnérabilités SharePoint en parallèle, dont CVE-2026-32201, CVE-2026-45659 et CVE-2026-56164, avec un objectif post-exploitation récurrent : voler les clés machine IIS pour forger des jetons d'authentification persistants, même après application du correctif. Pour une équipe offensive ou défensive, la CVE-2026-58644 est donc un point d'entrée dans une chaîne plus large de persistance sur les fermes SharePoint on-premises.
Chronologie
| Date | Événement |
|---|---|
| 14 juillet 2026 | Microsoft publie le correctif de CVE-2026-58644 dans le cadre du Patch Tuesday ; CISA alerte sur une exploitation active de plusieurs vulnérabilités SharePoint. |
| 16 juillet 2026 | CISA ajoute CVE-2026-58644 au catalogue KEV, échéance FCEB au 19 juillet. Fortinet FortiSandbox (CVE-2026-39808, CVE-2026-25089) rejoint le KEV le même jour. |
| 17 juillet 2026 | Microsoft révise son bulletin pour confirmer l'exploitation en zero-day avant patch. Rapid7 publie ses signatures de détection et son analyse d'exposition. |
| 20-31 juillet 2026 | Couverture continue par la presse spécialisée ; absence persistante d'IOC réseau publics malgré la confirmation d'exploitation. |
Fiche vulnérabilité (format fiche CTI)
CVE-2026-58644 | CVSS 9.8 (Critique) | Microsoft SharePoint Server (Subscription Edition, 2019, Enterprise 2016)
Désérialisation de données non fiables (CWE-502) dans le traitement de requêtes côté serveur. Microsoft précise que dans une attaque réseau, un attaquant déjà authentifié avec au minimum le rôle Site Owner peut écrire et exécuter du code arbitraire à distance. La complexité d'attaque est qualifiée de faible par l'éditeur pour deux raisons : aucune connaissance préalable poussée du système cible n'est requise, et le payload produit un succès reproductible contre le composant vulnérable. La vulnérabilité est exploitable depuis Internet dès lors que le serveur y est exposé.
Conditions d'exploitation : accès réseau au serveur SharePoint, authentification préalable au rôle Site Owner (un rôle qui, en pratique, est souvent attribué de façon permissive dans les déploiements avec création de sites en self-service). Aucune interaction utilisateur supplémentaire n'est nécessaire une fois l'accès Site Owner obtenu.
PoC disponible : non, aucun exploit public ni IOC réseau n'était documenté au moment de la rédaction, selon Rapid7. L'inclusion au KEV CISA repose sur la confirmation d'exploitation par l'éditeur, pas sur un PoC diffusé.
Patch/mitigation : appliquer les mises à jour de sécurité du 14 juillet 2026 pour les trois versions concernées, vérifier leur application effective sur chaque serveur de la ferme, activer l'intégration AMSI sur chaque application web SharePoint, et surveiller les détections Defender associées (voir section IOC).
Diagramme de la chaîne d'attaque

Chaîne reconstruite à partir des advisories Microsoft et CISA du 14 juillet 2026 et de l'analyse Rapid7 du 17 juillet 2026. Aucun détail d'exploit public n'a été utilisé : cette reconstruction reste au niveau des étapes documentées par les éditeurs.
Analyse technique
Étape 1 : accès initial avec un rôle Site Owner
L'attaquant doit d'abord disposer d'un compte disposant du rôle Site Owner sur la ferme SharePoint ciblée. Dans les environnements d'entreprise, ce rôle est distribué plus largement qu'un rôle d'administration serveur classique, notamment quand le self-service site creation est activé. Un accès obtenu par credential stuffing, phishing ciblé ou abus d'un compte de service faiblement protégé suffit à franchir cette barrière.
Étape 2 : déclenchement de la désérialisation
Avec ce niveau d'accès, l'attaquant soumet une requête réseau contenant un objet sérialisé malveillant vers un point de terminaison vulnérable. Le composant SharePoint concerné reconstruit l'objet sans validation suffisante du type ou du contenu, ce qui permet à l'attaquant de faire exécuter du code arbitraire dans le contexte du processus SharePoint. Microsoft documente deux signatures associées à cette phase, exploitées côté requête HTTP : une portant sur le corps de requête (SuspSignoutReqBody) et une autre sur le contournement d'authentification du ToolPane (ToolPaneAuthBypass), ce qui suggère que l'exploitation observée combine désérialisation et abus du panneau d'outils SharePoint pour l'exécution.
Étape 3 : post-exploitation et vol des clés machine IIS
Selon CISA, l'objectif post-exploitation documenté sur ce cluster de vulnérabilités SharePoint est le vol des clés machine IIS. Une fois ces clés exfiltrées, l'attaquant peut forger des jetons d'authentification valides pour la ferme, ce qui lui permet de conserver un accès même après l'application du correctif initial si la rotation des clés n'a pas été effectuée correctement.
Étape 4 : persistance et déploiement de charge utile
CISA mentionne des techniques de désérialisation additionnelles utilisées pour établir une persistance et déployer des logiciels malveillants une fois le pied posé sur le serveur. Le détail exact du payload final n'est pas documenté publiquement, ce qui limite la capacité à produire des IOC de fichier fiables à ce stade.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Signature Defender/AMSI | Exploit:Script/SuspSignoutReqBody.A (scan du corps de requête, SharePoint Subscription Edition) |
| Signature Defender/AMSI | Exploit:Script/ToolPaneAuthBypass.A (scan des en-têtes de requête, toutes versions affectées) |
| Signature Defender/AMSI | Exploit:Script/ToolPaneAuthBypass |
| IOC réseau (IP, domaine, URL) | Aucun publié publiquement au 31 juillet 2026, selon Rapid7. |
MITRE ATT&CK
Aucune cartographie officielle éditeur n'accompagne cette CVE : le tableau suivant est une lecture technique construite à partir des éléments confirmés par Microsoft et CISA, pas une attribution vendeur.
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Accès Initial | Exploit Public-Facing Application | T1190 | Exploitation réseau d'un serveur SharePoint exposé via un point de terminaison vulnérable. |
| Exécution | Command and Scripting Interpreter | T1059 | Exécution de code arbitraire consécutive à la désérialisation de l'objet malveillant. |
| Contournement de défense | Indicator Removal | T1070 | Techniques de désérialisation additionnelles mentionnées par CISA pour la persistance, cohérentes avec un nettoyage des traces post-exploitation. |
| Accès aux identifiants | Unsecured Credentials: Private Keys | T1552.004 | Vol documenté des clés machine IIS pour forger des jetons d'authentification. |
| Persistance | Server Software Component: Web Shell | T1505.003 | Déploiement de malware après établissement de la persistance, cohérent avec un webshell côté IIS/SharePoint, sans confirmation publique du type exact de payload. |
Remédiation : checklist opérationnelle
- Appliquer immédiatement les correctifs du 14 juillet 2026 sur tous les serveurs SharePoint Subscription Edition, 2019 et Enterprise 2016 de la ferme, sans exception.
- Vérifier l'application effective du correctif sur chaque nœud, y compris les serveurs secondaires souvent oubliés dans les fermes multi-serveurs.
- Activer l'intégration AMSI sur chaque application web SharePoint et confirmer la remontée des détections Exploit:Script/SuspSignoutReqBody.A et Exploit:Script/ToolPaneAuthBypass.A dans le SIEM.
- Avant toute rotation des clés machine IIS, rechercher et supprimer les outils de collecte de clés (machine key harvesting) déposés par un éventuel attaquant : une rotation sans nettoyage préalable ne referme pas l'accès.
- Restreindre l'exposition Internet directe des serveurs SharePoint et bloquer l'accès externe à SharePoint Central Administration.
- Limiter les communications entre la ferme et les bases de données aux seuls systèmes strictement nécessaires.
- Revoir l'attribution du rôle Site Owner dans l'organisation : désactiver la création de sites en self-service si elle n'est pas indispensable, pour réduire la surface de comptes capables de déclencher la chaîne.
- Mettre en place une journalisation dédiée à la détection des tentatives d'exploitation sur les points de terminaison ToolPane et sur les requêtes de déconnexion (signout).
Sources
- CISA Adds Exploited SharePoint RCE Zero-Day CVE-2026-58644 to KEV
- CVE-2026-58644: Microsoft SharePoint Server Unauthenticated Remote Code Execution Vulnerability Exploited in the Wild - Rapid7
- CISA Adds Three Known Exploited Vulnerabilities to Catalog
- CVE-2026-58644 : CISA KEV Flags Actively Exploited SharePoint Flaw