Mardi de Patch historique avec plus de 600 CVE et attaques actives contre les forces SharePoint et AD FS pour donner la priorité à une exploitation réelle

Auteur: Publié 5 min de lectura 262 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Microsoft a aujourd'hui livré le plus grand mardi Patch de son histoire: plus de 600 corrections dans un lot et, parmi eux, au moins deux vulnérabilités qui sont déjà exploitées sur le terrain. Ce chiffre massif n'est pas un fait mineur : il faut repenser la priorité classique par score CVSS et mettre l'accent sur la réponse là où le risque est réellement actif.

Les deux défaillances d'exploitation active sont des privilèges accrus et affectent l'infrastructure essentielle de l'identité et de la collaboration : CVE-2026-56164 dans SharePoint Server sur site et CVE-2026-56155 dans les Services de la Fédération active d'annuaires (AD FS). Bien qu'ils ne soient pas "l'exécution de code à distance" de 9,8, leur contexte en fait des objectifs stratégiques: SharePoint stocke des documents d'entreprise et des signes AD FS qui donnent un accès en cascade au reste de l'environnement. Microsoft se prononce à la fois auprès des équipes d'intervention en cas d'incident, ce qui indique habituellement qu'il y a eu de véritables attaques et doit donc recevoir une attention prioritaire.

Mardi de Patch historique avec plus de 600 CVE et attaques actives contre les forces SharePoint et AD FS pour donner la priorité à une exploitation réelle
Image générée avec IA.

Si vous gérez SharePoint auto-organisé, C'est la première mise à jour que vous devez déployer. Microsoft indique que la vulnérabilité permet à un attaquant non authentifié d'écheller les privilèges à distance, sans interaction et à travers le réseau; en outre, aujourd'hui, il correspond à la fin du support étendu pour SharePoint Server 2016 et 2019, sans option ESS payée, ce qui signifie que les serveurs en dehors de la ligne de support deviennent particulièrement dangereux. Pendant le patching, activer AMSI en mode Full sur le serveur réduit la surface d'exploitation et doit être considéré comme une atténuation temporaire.

AD FS mérite la même urgence. Le CVE-2026-56155 permet à un attaquant déjà authentifié d'écheller les privilèges dans l'hôte lui-même par défaut dans les contrôles d'accès. Bien que l'étiquette de Microsoft comme "local", AD FS agit comme des jetons d'autorité pour de nombreuses applications SSO, donc une conclusion de privilège dans cette case peut traîner les engagements à l'ensemble de la succession. Si vous ne pouvez pas appliquer le patch immédiatement, restreindre l'accès à la FS AD à partir de réseaux peu fiables, examiner la télémétrie d'émission des jetons et préparer un plan de confinement pour révoquer ou réévaluer les séances / jetons en fonction du risque.

Il y a aussi un troisième jour zéro publié publiquement (CVE-2026-50661), un contournement BitLocker qui nécessite un accès physique; il doit être déchiqueté mais n'a pas la même priorité qu'une explosion à distance. Une autre correction exceptionnelle ferme un contournement JWT découvert par Rapid7 (CVE-2026-55040), qui Rapid7 enchaîné à une URCE non-patched pour le moment: Microsoft a résolu le contournement en juillet, mais la partie CER est prévue pour août, donc ce patch brise une chaîne d'attaque majeure.

Ce Mardi Patch complète également le durcissement de Kerberos contre RC4: Microsoft élimine le RC4DefaultDisablement Option de réversion de phase, donc après la mise à jour RC4 ne fonctionnera que pour les comptes explicitement configurés. Cela peut conduire à des défaillances d'authentification si les comptes de service ne sont pas vérifiés et corrigés avant. L'ordre correct est de vérifier en utilisant les événements RC4 que Microsoft a introduits, rotation des mots de passe qui manquent de clés AES pour forcer la génération de clés modernes, tester les clients et les services et, seulement après, déployer la mise à jour. Si vous appliquez le timbre sans audition, vous risquez des interruptions de fonctionnement (et des appels à minuit).

Mardi de Patch historique avec plus de 600 CVE et attaques actives contre les forces SharePoint et AD FS pour donner la priorité à une exploitation réelle
Image générée avec IA.

Au-delà des actions techniques spécifiques, il y a des leçons stratégiques pour les équipes de sécurité: l'automatisation qui aide Microsoft à découvrir plus de défauts (MDASH ou autres systèmes de numérisation d'agents) agite également les attaquants lorsqu'ils diffèrent patchs pour trouver le défaut sous-jacent. Dans un scénario où 600 + CVE sort, le label "Critical" perd la capacité de prioriser. Privilégier les preuves de l'exploitation effective(Microsoft marque "exploded", catalogues comme celui de CISA connu Vulnérables et les paramètres de probabilité d'exploitation comme EPSS), pas seulement par score CVSS; et réduit le temps entre le test et le déploiement pour les actifs exposés.

Si vous êtes responsable de la réponse et de l'atténuation, déplacez-vous d'urgence pour appliquer les correctifs dans SharePoint et AD FS, activez l'atténuation temporaire comme AMSI Full Mode dans SharePoint et les restrictions de réseau dans AD FS, vérifiez le journal et les jetons de télémétrie et délivrez, et préparez des rotations d'accréditation et des certificats critiques. Pour Kerberos, effectuer la vérification des applications RC4, planifier la rotation des comptes de service et programmer la mise à jour dans les fenêtres de maintenance contrôlées. Et en attendant, il surveille les catalogues publics et les avis: consultez le guide de mise à jour de Microsoft en Guide de mise à jour de sécurité de Microsoft et rassemble la liste des vulnérabilités exploitées connues par la CISA Catalogue des vulnérabilités exploitées de la CISA.

La conclusion est claire: avec l'échelle actuelle des résultats et la rapidité de fonctionnement après la publication du patch, les politiques de « attente d'une semaine » à mettre à jour ne sont plus sûres. Il adapte votre priorité aux preuves d'utilisation dans les attaques, accélère les déploiements où il y a des drapeaux d'exploitation et prépare des éventualités opérationnelles pour des changements qui peuvent briser l'authentification légitime.

Couverture

Autres

Plus de nouvelles sur le même sujet.