SharePoint dans l'alerte CVE 2026 55040 Les défaillances JWT permettent de remplacer l'identité et d'exfiltration des données

Auteur: Publié 6 min de lectura 145 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Au cours des dernières semaines, une activité malveillante a été détectée en profitant d'une vulnérabilité critique dans Microsoft SharePoint enregistré comme CVE-2026-55040(CVSS 9.1), que Microsoft a corrigé dans son paquet patch de juillet 2026. La société a décrit l'échec comme une faiblesse d'authentification qui permet de supplanter; en termes concrets, un attaquant sans références valides peut contourner les contrôles et agir avec les privilèges d'un utilisateur ou administrateur du site, avec la capacité de lire et de modifier des données bien que, selon Microsoft, ne pas affecter la disponibilité du service. L'entrée officielle de Microsoft sur la CVE résume la gravité et la portée du patch.

Techniquement, l'opération documentée combine des erreurs dans la chaîne de validation des jetons JWT (JSON Web Tokens) utilisée par SharePoint pour l'authentification des services. Des chercheurs indépendants - y compris Rapid7 - ont publié une analyse et un test de concept qui enchaînent plusieurs faiblesses dans les manipulateurs de jetons (identifiés SPJsonWebSecurityTokenHandlerV2 et SPJsonWebSecurityBaseTokenHandlerV2) pour forger un JWT valide sans avoir la clé de signature légitime. Le vecteur technique clé est l'abus d'un jeton "acteur" imbriqué: l'attaquant envoie un jeton externe avec "alg: noon" (qui élimine la vérification de signature au premier niveau), inclut comme identifiant clé (x5t) l'empreinte du pouce du propre certificat STS de SharePoint et ajoute une fausse signature au jeton interne qui ne vient jamais à être vérifié. De cette façon, l'application accepte l'identité falsifiée et autorise les requêtes dans le contexte d'un véritable utilisateur.

SharePoint dans l'alerte CVE 2026 55040 Les défaillances JWT permettent de remplacer l'identité et d'exfiltration des données
Image générée avec IA.

Les effets pratiques démontrés par Rapid7 PoC sont significatifs : avec un jeton falsifié vous pouvez consulter le contrôleur de domaine cible, lister les utilisateurs de votre SID et localiser automatiquement les comptes avec des privilèges de gestion sur un site SharePoint. Cela rend vulnérable l'exfiltration de l'information et l'escalade latérale dans des environnements d'entreprise qui comptent sur ces jetons pour la délégation interservices. Pour mieux comprendre le fonctionnement des normes, la spécification JWT est une référence utile: RFC 7519 sur JSON Web Token.

Les faits confirmés jusqu'à présent comprennent la sortie du patch par Microsoft en juillet, la publication du PoC par les chercheurs, et la détection de tentatives d'exploitation dans le monde réel. Selon la télémétrie citée par les analystes (KEVIntel), 12 tentatives d'exploitation ont été enregistrées depuis le 19 juillet 2026, avec un pic de huit tentatives les 12 et 13 août, ce qui suggère que la disponibilité du code d'essai a accéléré l'activité. Les connexions proviennent d'adresses IP regroupées dans au moins cinq juridictions différentes - dont Hong Kong, le Japon, les Pays-Bas, Taiwan et les États-Unis - qui indiquent l'activité distribuée mais ne permettent pas de l'attribuer à un acteur particulier; la motivation (espionnage, vol de données, après déploiement) n'est pas encore confirmée.

Il est important de séparer le chiffre confirmé de l'estimation. Il est établi que le Programme de coordination existe et que les tentatives d'exploitation ont été observées; il est raisonnable d'estimer que les groupes intéressés par les données de l'entreprise ou l'infrastructure Web établiront des priorités avec SharePoint exposé et non affecté. Ce qui reste incertain, c'est l'identité des acteurs qui réalisent les intrusions, leurs objectifs finaux et s'ils ont déjà pu compromettre des environnements productifs à grande échelle. Jusqu'à ce qu'il y ait des preuves d'intrusions sophistiquées qui attribuent des objectifs spécifiques (p. ex. vol de données de masse ou déploiement de ransomware lié à ce CVE), toute conclusion sur la portée réelle demeure comme hypothèse.

Pour les gestionnaires et les responsables de la sécurité, la recommandation la plus urgente et la plus concrète est appliquer le patch Microsoft sans délai pour tous les serveurs SharePoint touchés. Si, pour des raisons opérationnelles, il n'est pas possible de mettre à jour immédiatement, il existe des mesures d'atténuation qui réduisent l'exposition : limitent l'accès au réseau aux instances SharePoint provenant de réseaux externes et de segments qui n'exigent pas de communication S2S, bloquent ou inspectent le trafic vers des paramètres qui acceptent les jetons porteur et déploient les règles WAF qui détectent les jetons avec l'en-tête « alg » : « aucun » ou des motifs inhabituels dans le champ x5t. La liste des « Services de données de sécurité fiables » devrait aussi être revue et les certificats STS devraient être renouvelés dans la mesure du possible.

SharePoint dans l'alerte CVE 2026 55040 Les défaillances JWT permettent de remplacer l'identité et d'exfiltration des données
Image générée avec IA.

Pour ce qui est de la détection et de l'intervention, les organisations devraient rechercher des indicateurs concrets dans leurs dossiers : requêtes HTTP avec des en-têtes d'authentification contenant des JWT avec base d'en-tête de décodage64 montrant "alg" : "non", apparences d'empreintes de pouce STS en jetons externes, accès inhabituel SharePoint aux contrôleurs de domaine ou consultations d'API administratives menées par des comptes qui ne devraient pas exécuter ces actions. Surveillance IIS, ULS de SSharePoint et dossiers de sécurité de domaine, et la mise en place d'alertes pour la liste des utilisateurs de l'IID et l'accès aux itinéraires administratifs de produits, vous permettra de détecter les tentatives précoces. Si l'engagement est suspecté, désactivez les comptes concernés, forcez la restauration des références et examinez l'intégrité des configurations et du contenu.

Enfin, il est nécessaire d'adopter des mesures de défense approfondies à moyen terme : renforcement de l'authentification (AMF pour les comptes administratifs et les services avec levage), segmentation des réseaux entre les services S2S, application de principes moins privilégiés aux comptes de service, révision du cycle de vie des jetons et des certificats afin de pouvoir les révoquer et les faire passer rapidement en cas d'incident. Pour les équipes qui ont besoin d'un contexte plus technique sur la nature de ces attaques et de ces analyses, les blogs de recherche d'entreprises de sécurité sont des ressources utiles pour approfondir: Recherche rapide7 publie des analyses techniques et des démonstrations qui aident à comprendre les vecteurs concrets et les mesures d'atténuation.

Bref, la vulnérabilité CVE-2026-55040 permet de supplanter en manipulant la validation JWT et est déjà exploitée dans des tentatives détectées dans au moins cinq régions. Plot immédiatement les autorités concernées sont la mesure prioritaire; si ce n'est pas possible, appliquer des contrôles de réseau, des contrôles de jetons et une surveillance ciblée réduit le risque jusqu'à ce que la correction officielle puisse être déployée. Les preuves disponibles confirment les tentatives d'abus et montrent que la libération du code d'essai accélère souvent l'activité, mais l'attribution et la portée finale des incidents restent à confirmer.

Couverture

Autres

Plus de nouvelles sur le même sujet.