SharePoint CVE-2026-65660 : une « usurpation » qui cachait une exécution de code

Présentée par Microsoft comme une simple usurpation (CVSS 6.5), la CVE-2026-65660 permet en réalité une exécution de code à distance authentifiée sur SharePoint Server (8.8 au NVD). Un exploit est désormais public.

  • Publié le
  • Lecture2 min
  • CVECVE-2026-65660

Contexte

La CVE-2026-65660 touche SharePoint Server 2016, 2019 et Subscription Edition (2013 aussi, mais n’est plus supporté). L’avis de Microsoft la classait en « spoofing » avec un score CVSS de 6.5, alors que l’enregistrement CVE la décrit comme une exécution de code à distance. Le NVD la note 8.8.

Analyse

  • Un échappement incorrect des guillemets dans le filtre SafeControls du composant ToolPane permet d’injecter des classes .NET arbitraires.
  • L’exécution de code passe par une désérialisation via XamlServices.Parse().
  • Il faut être authentifié, mais la faille peut être chaînée avec un contournement d’authentification déjà corrigé pour une exécution sans compte sur les serveurs qui autorisent l’accès anonyme.
  • Aucune exploitation constatée à ce jour et absence du catalogue KEV, mais un code d’exploitation fonctionnel est public.

Remédiation

  • Appliquer les mises à jour de sécurité du 11 août 2026 (KB 5002893), qui désactivent aussi la fonction vulnérable par défaut.
  • Vérifier que le contournement d’authentification antérieur est bien corrigé.

À retenir

  • Ne pas prioriser un correctif sur le seul libellé de l’éditeur : croiser avec la description CVE, le NVD et l’EPSS.
  • Un exploit public réduit fortement le délai avant les premières attaques.
Retour en haut