SharePoint CVE-2026-65660 : une « usurpation » qui cachait une exécution de code
Présentée par Microsoft comme une simple usurpation (CVSS 6.5), la CVE-2026-65660 permet en réalité une exécution de code à distance authentifiée sur SharePoint Server (8.8 au NVD). Un exploit est désormais public.
Contexte
La CVE-2026-65660 touche SharePoint Server 2016, 2019 et Subscription Edition (2013 aussi, mais n’est plus supporté). L’avis de Microsoft la classait en « spoofing » avec un score CVSS de 6.5, alors que l’enregistrement CVE la décrit comme une exécution de code à distance. Le NVD la note 8.8.
Analyse
- Un échappement incorrect des guillemets dans le filtre SafeControls du composant ToolPane permet d’injecter des classes .NET arbitraires.
- L’exécution de code passe par une désérialisation via
XamlServices.Parse(). - Il faut être authentifié, mais la faille peut être chaînée avec un contournement d’authentification déjà corrigé pour une exécution sans compte sur les serveurs qui autorisent l’accès anonyme.
- Aucune exploitation constatée à ce jour et absence du catalogue KEV, mais un code d’exploitation fonctionnel est public.
Remédiation
- Appliquer les mises à jour de sécurité du 11 août 2026 (KB 5002893), qui désactivent aussi la fonction vulnérable par défaut.
- Vérifier que le contournement d’authentification antérieur est bien corrigé.
À retenir
- Ne pas prioriser un correctif sur le seul libellé de l’éditeur : croiser avec la description CVE, le NVD et l’EPSS.
- Un exploit public réduit fortement le délai avant les premières attaques.