Actualités / Cybersécurité
CVE-2026-65660 : Microsoft SharePoint sous attaque malgré les correctifs d’août 2026 Publié le 28 septembre 2026 par Christ-loisele (2 min de lecture)
La vulnérabilité critique CVE-2026-65660, corrigée depuis août 2026, est désormais exploitée activement dans des campagnes ciblant SharePoint. Les preuves d’attaques, confirmées par Microsoft et le CISA, soulignent l’urgence pour les organisations de déployer les mises à jour sans délai.
Une faille critique réévaluée après des attaques réelles
La vulnérabilité CVE-2026-65660 , initialement classée comme un problème de contrefaçon de gravité moyenne par Microsoft lors de son correctif du 11 août 2026, s’avère aujourd’hui bien plus dangereuse. Selon SecurityWeek , Microsoft a révisé son évaluation après avoir détecté des preuves fiables d’exploitation dès le 25 septembre 2026. La faille, localisée dans Microsoft SharePoint Server 2016, 2019 et Subscription Edition (versions on-premises), permet à un attaquant authentifié avec des privilèges bas d’injecter du code et d’exécuter des commandes arbitraires sans interaction utilisateur.
Le Canadian Centre for Cyber Security précise que cette vulnérabilité, combinée à d’autres failles SharePoint, peut même mener à une exécution de code à distance pré-authentification , un scénario bien plus grave. Le mécanisme exploité repose sur une faille dans la gestion de la liste SafeControls, comme l’a démontré l’exploit ToolShell présenté lors du Pwn2Own Berlin 2025 par Dinh Ho Anh Khoa.
Les attaques combinent CVE-2026-65660 avec d’autres failles SharePoint pour obtenir une exécution de code à distance sans authentification préalable, selon le Canadian Centre for Cyber Security.
Photo : Microsoft (Coolcaesar, CC BY-SA 4.0)
Exploitation active : des attaques documentées dès septembre 2026
Les premières tentatives d’exploitation ont été rapportées dès le 24 septembre 2026 par Previdian (anciennement KEVIntel) , avec des preuves de création de webshells (backdoors persistantes) le lendemain. Microsoft a confirmé ces attaques le 25 septembre, date à laquelle le CISA (Cybersecurity and Infrastructure Security Agency) a ajouté la vulnérabilité à son catalogue KEV (Known Exploited Vulnerabilities) , imposant une échéance de correctif au 28 septembre 2026 pour les agences fédérales américaines.
Selon WindowsForum , les cybercriminels semblent avoir utilisé les détails techniques divulgués par Viettel Security pour développer leurs attaques. Cette vulnérabilité rejoint désormais les 16 failles SharePoint déjà listées dans le KEV, dont huit découvertes en 2026 seulement.
Ce que cela change ici
Pour les entreprises et administrations du Bénin et d’Afrique de l’Ouest utilisant Microsoft SharePoint (versions 2016, 2019 ou Subscription Edition en local), cette exploitation active impose une action immédiate : vérifier et appliquer les correctifs d’août 2026 si ce n’est pas encore fait. Les organisations dépendant de SharePoint pour la collaboration ou la gestion de documents doivent aussi surveiller les logs d’authentification et les comportements anormaux, car les attaques exploitent des comptes avec des privilèges bas.
Les administrations publiques, souvent cibles privilégiées pour des exfiltrations de données sensibles, pourraient être exposées à des risques accrus si des failles complémentaires (comme celles mentionnées par le Canadian Centre for Cyber Security) sont exploitées en chaîne. Une audit des configurations SharePoint et une sensibilisation aux bonnes pratiques d’hygiène cybersécurité (comme la limitation des privilèges) seraient des mesures préventives essentielles.
Sources