Rapport CTI technique du 24 juillet 2026
Résumé exécutif
Depuis le 14 juillet 2026, trois vulnérabilités distinctes affectant Microsoft SharePoint Server on-prem (2016, 2019, Subscription Edition) ont été activement exploitées en chaîne par des acteurs opportunistes et au moins un groupe lié à un RaaS. La chaîne combine une élévation de privilèges par authentification manquante, un contournement d'authentification par falsification du header Referer, une RCE par désérialisation __VIEWSTATE, et, nouveauté de cette vague, un vol de machineKey en une seule requête qui rend la persistance possible même après application du correctif. watchTowr qualifie l'impact d'« ToolShell-class », en référence directe à la campagne de l'été 2025 (CVE-2025-49704/49706/53770/53771) dont cette vague reprend quasi à l'identique la technique de contournement (Referer: /_layouts/SignOut.aspx sur ToolPane.aspx).
Chronologie
| Date | Événement |
|---|---|
| 14 juillet 2026 | Patch Tuesday record (622 CVE). Microsoft corrige CVE-2026-56164 et CVE-2026-58644 sur SharePoint. CISA publie une alerte de durcissement. |
| 14 juillet 2026 | CISA ajoute CVE-2026-56164 au catalogue KEV (exploitation confirmée par Mandiant/FLARE en amont du patch). |
| 16 juillet 2026 | CISA ajoute CVE-2026-58644 au KEV. Due date fédérale : 19 juillet 2026. |
| 20 juillet 2026 | watchTowr publie un PoC pour une troisième faille, CVE-2026-50522. Exploitation en masse détectée en quelques heures via son réseau de honeypots. |
| 21-22 juillet 2026 | Vague de compromissions confirmée par plusieurs éditeurs (BleepingComputer, SecurityWeek, Help Net Security) ; recommandation unanime : patcher et faire une rotation des machineKey. |
Tableau des CVE (format fiche CTI)
CVE-2026-56164 | CVSS 5.3 (Moderate, mais exploité pre-patch) | SharePoint Server 2016/2019/SE
Élévation de privilèges par authentification manquante sur une fonction critique. Un attaquant non authentifié atteint une fonctionnalité normalement réservée à des comptes privilégiés, sans interaction utilisateur. Découverte lors d'un incident réel investigué par Mandiant/Google FLARE. Le score CVSS de base sous-estime largement le risque opérationnel : cas d'école de l'écart entre score et exploitabilité réelle en contexte de chaîne.
Conditions d'exploitation : accès réseau HTTP à l'instance, aucune authentification, aucune interaction requise.
PoC disponible : pas de PoC public autonome identifié à ce jour ; exploitation documentée uniquement via télémétrie IR (Mandiant).
Patch/mitigation : update du 14 juillet 2026. Vu qu'elle sert de brique de reconnaissance/pré-positionnement dans la chaîne, son patch seul ne suffit pas si les deux CVE suivantes restent ouvertes.
CVE-2026-58644 | CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) | SharePoint Server 2016/2019/SE
Désérialisation de données non fiables (CWE-502, CAPEC-586 Object Injection) dans le pipeline de traitement des requêtes SharePoint. Un attaquant non authentifié envoie un payload __VIEWSTATE forgé et signé avec un machineKey compromis (ou obtenu via un autre maillon de la chaîne) ; la désérialisation ASP.NET déclenche l'exécution du gadget chain embarqué avec les privilèges du pool d'applications IIS (w3wp.exe).
Conditions d'exploitation : accès réseau, absence d'authentification, complexité d'attaque faible. Techniquement rattachable à la lignée ToolShell (CVE-2025-53770), même mécanisme de désérialisation __VIEWSTATE.
PoC disponible : oui, 7-8 PoC publics référencés sur GitHub au 21 juillet 2026 (cvefeed.io). Détections AMSI/Defender publiées par Microsoft : Exploit:Script/SuspSignoutReqBody.A (scan du corps de requête) et Exploit:Script/ToolPaneAuthBypass.A (scan des headers). La nomenclature confirme la réutilisation de la technique SignOut.aspx sur ToolPane.aspx.
Patch/mitigation : versions corrigées : SharePoint 2016 < 16.0.5556.1005, SharePoint 2019 < 16.0.10417.20153, Subscription Edition < 16.0.19725.20384. Activer AMSI sur toutes les web applications SharePoint (prérequis, pas actif par défaut sur certaines topologies). CISA due date : 19 juillet 2026.
CVE-2026-50522 | CVSS 9.8 | SharePoint Server on-prem, toutes versions supportées
Désérialisation de données non fiables permettant l'extraction du machineKey (ValidationKey + DecryptionKey) en une seule requête HTTP, sans étape intermédiaire de dépôt de webshell contrairement au chaînage ToolShell 2025 classique. Une fois les clés exfiltrées, l'attaquant forge des __VIEWSTATE valides à volonté et usurpe n'importe quelle identité applicative. La portée dépasse donc le seul serveur compromis : c'est tout le domaine de confiance ASP.NET de la ferme SharePoint qui tombe.
Conditions d'exploitation : réseau, non authentifié. watchTowr a observé les premières tentatives d'exploitation en masse dans les heures suivant la publication du PoC (20 juillet), via son réseau de honeypots globaux.
PoC disponible : oui, publié le 20 juillet 2026, largement réutilisé en quelques heures.
Patch/mitigation : le patch seul ne remédie pas la compromission déjà survenue si les clés ont été volées avant son application. Recommandation watchTowr/CISA : appliquer le correctif, puis effectuer une rotation complète des machineKey (ValidationKey/DecryptionKey) dans web.config sur toute la ferme, invalider les sessions actives, et chasser les IOC de webshell hérités de la lignée ToolShell (spinstall0.aspx, ghostfile[0-9]{3}.aspx) dans TEMPLATE\LAYOUTS\.
Diagramme de la chaîne d'attaque

Schéma reconstruit à partir des advisories publiques (Rapid7 ETR, CISA KEV, watchTowr, Mandiant/FLARE) et de la télémétrie ToolShell 2025 documentée par Trellix, dont la vague 2026 reprend le mécanisme d'auth bypass à l'identique.
Analyse technique de la chaîne
Phase 1 : reconnaissance et pré-positionnement (CVE-2026-56164)
L'authentification manquante sur une fonction critique permet à l'attaquant de sonder la topologie de la ferme SharePoint (endpoints internes, version, présence de patches) sans laisser de trace d'authentification échouée dans les logs IIS classiques. C'est la faille qui a permis à Mandiant/FLARE de repérer la campagne avant même la publication du patch, signe qu'elle a été utilisée en amont, en éclaireur, dans au moins une intrusion réelle.
Phase 2 : contournement d'authentification par falsification du Referer
Technique historique de la lignée ToolShell, reconduite dans cette vague (confirmée par la signature AMSI ToolPaneAuthBypass.A) :
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1 Host: sharepoint.cible.tld Referer: /_layouts/SignOut.aspx Content-Type: application/x-www-form-urlencoded Content-Length: [...] MSOTlPn_DWP=<payload_compressé_base64>&MSOTlPn_Uri=%2f_layouts%2f15%2fToolPane.aspx&__EVENTTARGET=&...
Le flaw se situe dans PostAuthenticateRequestHandler de Microsoft.SharePoint.dll : le header Referer pointant vers /_layouts/SignOut.aspx fait croire au serveur que la requête s'inscrit dans un flux de session légitime déjà authentifié, ce qui contourne le contrôle. En 2025, le premier correctif de ce bypass (CVE-2025-49706) avait lui-même été contourné en ajoutant un simple / en fin de chemin (ToolPane.aspx/). Une validation par comparaison de chaîne s'est révélée triviale à casser. Rien n'indique publiquement, à ce stade, que la validation 2026 souffre du même défaut, mais le pattern « patch → bypass en quelques jours » observé sur la lignée 2025 doit rester l'hypothèse de travail par défaut pour toute évaluation de risque résiduel post-patch.
Phase 3 : RCE par désérialisation __VIEWSTATE (CVE-2026-58644)
Une fois dans le contexte ToolPane.aspx, ou en possession d'un machineKey (cf. Phase 4), l'attaquant construit un __VIEWSTATE malveillant via un outil de type ysoserial.net, en ciblant un gadget chain compatible .NET (la lignée 2025 utilisait TextFormattingRunProperties, exploitable jusqu'à System.Diagnostics.Process.Start()). Le payload est signé avec la ValidationKey volée puis envoyé en GET vers n'importe quelle page ASPX valide de la ferme :
GET /_layouts/15/success.aspx?__VIEWSTATE=<payload_base64_signé> HTTP/1.1 Host: sharepoint.cible.tld
Le serveur vérifie la signature (elle correspond, puisque forgée avec la vraie clé), déchiffre, désérialise, puis exécute. La chaîne d'exécution documentée sur la lignée ToolShell (w3wp.exe → cmd.exe → powershell.exe -EncodedCommand ...) reste le pattern EDR/SIEM de référence à surveiller pour cette famille de vulnérabilités.
Phase 4 : vol de machineKey en une requête (CVE-2026-50522)
C'est le saut qualitatif de cette vague par rapport à 2025 : là où ToolShell nécessitait un dépôt de webshell (spinstall0.aspx) pour lire web.config et en extraire les clés, CVE-2026-50522 permet la même exfiltration en une seule requête de désérialisation, sans artefact de fichier persistant sur le disque, donc sans IOC de type webshell à détecter par une inspection statique du répertoire LAYOUTS. C'est cette caractéristique qui pousse watchTowr à qualifier l'impact de « ToolShell-class » : une fois les clés en main, l'attaquant peut forger des jetons valides indéfiniment, y compris après le patch, tant que les clés n'ont pas été régénérées manuellement.
Indicateurs de compromission (IOC hérités de la lignée ToolShell, à valider en environnement 2026)
| Type | Valeur |
|---|---|
| Header HTTP | Referer: /_layouts/SignOut.aspx |
| Endpoint ciblé | /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx |
| Endpoint secondaire | /_layouts/15/success.aspx?__VIEWSTATE=<payload> |
| Chemin webshell | ...\Web Server Extensions\15\TEMPLATE\LAYOUTS\spinstall0.aspx (et variantes 16\) |
| Noms de fichiers | spinstall0.aspx, spinstall1.aspx, SPInstall0.aspx, ghostfile[0-9]{3}.aspx |
| Process tree | w3wp.exe → cmd.exe → powershell.exe -EncodedCommand [base64] |
Note d'audit : ces IOC proviennent de la télémétrie 2025 (Trellix) réutilisée par recoupement dans les advisories 2026 (aucune IP ni hash 2026 n'a été rendu public au moment de la rédaction ; Rapid7 le confirme explicitement dans son ETR). À traiter comme heuristique de détection, pas comme liste exhaustive.
MITRE ATT&CK
| Tactique | Technique | ID | Preuve |
|---|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 | Exploitation directe de SharePoint exposé en HTTP |
| Execution | Exploitation for Client Execution | T1203 | Désérialisation __VIEWSTATE déclenchant le gadget chain |
| Execution | PowerShell | T1059.001 | Commandes encodées post-RCE |
| Persistence | Web Shell | T1505.003 | spinstall0.aspx et variantes dans LAYOUTS\ |
| Privilege Escalation | Exploitation for Privilege Escalation | T1068 | Exécution non authentifiée sous le compte de service du pool d'applications |
| Credential Access | Credentials in Files | T1552.001 | Lecture de web.config pour ValidationKey/DecryptionKey |
| Defense Evasion | Obfuscated Files or Information | T1027 | __VIEWSTATE comme conteneur obfusqué |
Remédiation : checklist opérationnelle
- Patcher immédiatement vers les versions corrigées (2016 ≥ 16.0.5556.1005, 2019 ≥ 16.0.10417.20153, SE ≥ 16.0.19725.20384) sur tous les serveurs de la ferme, pas seulement le frontal.
- Rotation complète des machineKey (validationKey / decryptionKey) dans web.config, sur chaque serveur : le patch n'invalide pas des clés déjà volées.
- Forcer l'invalidation des sessions actives et jetons d'authentification après rotation.
- Activer AMSI sur toutes les web applications SharePoint et vérifier la remontée effective des signatures Exploit:Script/SuspSignoutReqBody.A et Exploit:Script/ToolPaneAuthBypass.A dans Defender/SIEM.
- Chasser les artefacts hérités ToolShell (spinstall0.aspx, ghostfile*.aspx) dans TEMPLATE\LAYOUTS\, y compris sur des chemins 15\ et 16\.
- Surveiller l'arbre de processus w3wp.exe → cmd.exe → powershell.exe -EncodedCommand sur les hôtes SharePoint.
- Si le patch n'a pas pu être appliqué avant le 19-20 juillet 2026 (fenêtre d'exploitation active confirmée), traiter l'instance comme potentiellement compromise et lancer une procédure IR plutôt qu'un simple patch-and-forget. Cette approche suit la position CISA BOD 26-04 sur les exigences de triage forensique.
Sources
- CISA Adds Exploited SharePoint RCE Zero-Day CVE-2026-58644 to KEV — The Hacker News
- CVE-2026-58644 — Rapid7 Emergent Threat Response
- CVE-2026-58644 — cvefeed.io (KEV, PoC GitHub, CVSS vector)
- ToolShell Unleashed: Decoding the SharePoint Attack Chain — Trellix Advanced Research Center
- Critical SharePoint RCE CVE-2026-50522 Under Active Exploitation After Public PoC — The Hacker News
- Another SharePoint RCE exploited: Patch, then rotate your machine keys (CVE-2026-50522) — Help Net Security
- Critical SharePoint RCE flaw exploited to steal machine keys — BleepingComputer
- Fourth SharePoint Vulnerability Exploited in Past Month's Wave of Attacks — SecurityWeek
- CVE-2026-56164 — CyCognito
- CVE-2026-56164 — Tenable
- CISA Urges SharePoint Hardening After New Exploitations
- July 2026 Patch Tuesday: Microsoft Patches 622 Vulnerabilities — CrowdStrike