Retour au blog
SharePointJWTRCECVEMicrosoftIA & LLM

SharePoint CVE-2026-55040 + CVE-2026-63520 : la chaîne RCE trouvée par une IA

Publié le 2026-08-197 min de lectureCleanIssue

> En bref : CVE-2026-55040 (contournement d'authentification JWT, CVSS 9.1) et CVE-2026-63520 (RCE via instanciation de type .NET non sécurisée, CVSS 8.1) forment, une fois chaînées, une prise de contrôle complète et non authentifiée de SharePoint Server on-premise (2016, 2019, Subscription Edition). Plus de 8 500 serveurs étaient exposés sur internet au moment de la divulgation. Fait notable : la chaîne d'exploitation a été découverte avec l'assistance d'un agent IA.

La chaîne d'attaque, étape par étape

1. Contournement JWT (CVE-2026-55040) — Le pipeline de validation des tokens JWT de SharePoint contient plusieurs défauts distincts : l'algorithme "alg":"none" désactive la vérification de signature, une empreinte de clé de signature forgée trompe la résolution de clé, et la validation de l'émetteur du token est insuffisante. Résultat : un attaquant peut forger un JWT qui usurpe l'identité de n'importe quel utilisateur, y compris un administrateur de site — à condition de connaître un identifiant valide (SID ou UPN), généralement obtenable via l'Active Directory.

2. RCE via Business Connectivity Services (CVE-2026-63520) — Une fois authentifié (frauduleusement) avec des droits suffisants, l'attaquant exploite une validation d'entrée insuffisante dans l'API Business Connectivity Services : un payload malveillant est instancié comme un objet .NET, menant à l'exécution de code arbitraire dans le contexte du compte de service SharePoint.

Isolée, la seconde faille nécessite une authentification. Chaînée avec la première, elle devient une RCE pré-authentification complète.

Pourquoi une IA a trouvé cette chaîne

Selon les analyses techniques publiées, la découverte de cette chaîne d'exploitation a été fortement assistée par un agent IA, capable d'analyser rapidement le pipeline de validation JWT et d'identifier les combinaisons de défauts exploitables. C'est un signal de plus qu'on retrouve dans plusieurs de nos articles récents : les outils IA accélèrent autant la découverte défensive de vulnérabilités que leur exploitation offensive — le rythme de divulgation et d'exploitation s'accélère des deux côtés.

Ampleur de l'exposition

Plus de 8 500 serveurs SharePoint accessibles depuis internet étaient vulnérables au moment de la divulgation initiale. Un PoC Python a été publié le 11 août, avec un scan et une exploitation actifs signalés par les acteurs de threat intelligence dans les 24 heures suivantes.

Important : SharePoint Online (le SaaS Microsoft 365) n'est pas concerné. Seules les instances on-premise (SharePoint Server 2016, 2019, Subscription Edition) sont affectées.

Ce qu'il faut faire

  • Appliquer les deux correctifs : la mise à jour de juillet 2026 (corrige le bypass JWT) ET celle d'août 2026 (corrige la RCE) — corriger uniquement le premier casse déjà la chaîne, mais les deux sont nécessaires pour une couverture complète.
  • Auditer les logs d'authentification à la recherche d'événements JWT S2S forgés ou anormaux.
  • Réduire l'exposition internet de SharePoint on-premise quand c'est possible, ou durcir agressivement les contrôles d'accès si l'exposition est indispensable.
  • La leçon pour tout système utilisant des JWT

    Cette chaîne rappelle les règles de base de la validation JWT que l'on retrouve dans notre guide sur les failles d'authentification JWT et OAuth : toujours rejeter explicitement l'algorithme none, valider la signature avec une clé connue et de confiance (jamais extraite du token lui-même), et vérifier strictement l'émetteur. Ce ne sont pas des détails d'implémentation secondaires — ce sont les trois contrôles qui, ici, ont tous été contournés simultanément.

    Ce que CleanIssue vérifie

    Lors d'un audit applicatif, nous testons systématiquement la robustesse de la validation JWT (algorithme, signature, émetteur, expiration) ainsi que les chemins d'authentification alternatifs — exactement le type de défaut qui a rendu cette chaîne possible.

    À retenir

  • Une seule faille d'authentification bien exploitée peut transformer une RCE authentifiée en RCE pré-authentification complète — chaque maillon de la chaîne compte.
  • La validation JWT doit rejeter explicitement alg: none et valider la signature avec une clé de confiance externe, jamais issue du token.
  • Les outils IA accélèrent la découverte de chaînes d'exploitation complexes — le rythme de patch management doit suivre, particulièrement pour les logiciels exposés sur internet.
  • Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit