Critical SharePoint RCE flaw exploited to steal machine keys
Mis à jour :
Exploitation critique de SharePoint : vol de clés machine via CVE-2026-50522
Des attaquants exploitent activement une vulnérabilité critique dans Microsoft SharePoint pour compromettre des serveurs locaux. L’objectif principal est le vol de clés machine, permettant aux cybercriminels de générer des jetons d’authentification valides et de maintenir un accès persistant, même après l’application des correctifs de sécurité.
Points clés :
- Mécanisme d’attaque : Utilisation d’une faille de désérialisation de données non fiables via l’endpoint
/_trust/default.aspx. - Impact : Exécution de code à distance (RCE) sans authentification, usurpation d’identité d’utilisateurs et accès aux ressources SharePoint.
- Persistance : Le vol des clés machine permet aux attaquants de conserver un accès long terme, rendant les mises à jour logicielles insuffisantes si les identifiants ne sont pas réinitialisés.
- Contexte : La disponibilité publique d’un code de preuve de concept (PoC) sur GitHub a entraîné une vague immédiate d’attaques mondiales.
Vulnérabilité :
- CVE-2026-50522 : Faille de désérialisation dans SharePoint permettant une exécution de code à distance (RCE).
Recommandations :
- Mise à jour immédiate : Appliquer les correctifs de sécurité de juillet 2026 fournis par Microsoft.
- Rotation des secrets : En cas de suspicion de compromission, procéder impérativement à une rotation des clés machine et des identifiants sensibles sur les serveurs exposés, le simple patch ne supprimant pas la persistance acquise par les attaquants.
