Critical SharePoint RCE CVE-2026-50522 Under Active Exploitation After Public PoC

1 minute de lecture

Mis à jour :

Exploitation active de la faille critique RCE dans Microsoft SharePoint

La vulnérabilité CVE-2026-50522 dans Microsoft SharePoint Server fait actuellement l’objet d’exploitations actives après la publication d’un code d’exploitation (PoC). Bien que Microsoft ait initialement indiqué qu’une authentification était requise, des rapports récents suggèrent que des attaquants exploitent cette faille sans authentification préalable pour exécuter du code à distance.

Points clés :

  • Nature de l’attaque : Utilisation d’une désérialisation de données non fiables pour injecter et exécuter du code arbitraire sur le serveur.
  • Objectif des attaquants : Le vol de clés de machine (machine keys) afin de maintenir un accès persistant sur les instances SharePoint sur site.
  • Contexte : Il s’agit de la troisième vulnérabilité SharePoint exploitée activement en juillet 2026, s’ajoutant à une série de failles (CVE-2026-56164, CVE-2026-58644, entre autres) surveillées par la CISA.

Vulnérabilité :

  • CVE-2026-50522 : Score CVSS 9.8. Désérialisation critique dans Microsoft Office SharePoint permettant une exécution de code à distance (RCE).

Recommandations :

  • Appliquer les correctifs : Installer immédiatement les mises à jour de sécurité fournies par Microsoft.
  • Rotation des accès : Le simple déploiement du correctif ne suffit pas si le serveur a été exposé ; il est impératif d’effectuer une rotation immédiate de toutes les clés de machine et des identifiants (credentials) compromis.
  • Surveillance : Surveiller les points de terminaison de connexion (sign-in endpoints) pour détecter des requêtes suspectes ne contenant aucun matériel d’authentification.

Source