SharePoint CVE-2026-55040 + CVE-2026-63520 : la chaîne RCE trouvée par une IA
> En bref : CVE-2026-55040 (contournement d'authentification JWT, CVSS 9.1) et CVE-2026-63520 (RCE via instanciation de type .NET non sécurisée, CVSS 8.1) forment, une fois chaînées, une prise de contrôle complète et non authentifiée de SharePoint Server on-premise (2016, 2019, Subscription Edition). Plus de 8 500 serveurs étaient exposés sur internet au moment de la divulgation. Fait notable : la chaîne d'exploitation a été découverte avec l'assistance d'un agent IA.
La chaîne d'attaque, étape par étape
1. Contournement JWT (CVE-2026-55040) — Le pipeline de validation des tokens JWT de SharePoint contient plusieurs défauts distincts : l'algorithme "alg":"none" désactive la vérification de signature, une empreinte de clé de signature forgée trompe la résolution de clé, et la validation de l'émetteur du token est insuffisante. Résultat : un attaquant peut forger un JWT qui usurpe l'identité de n'importe quel utilisateur, y compris un administrateur de site — à condition de connaître un identifiant valide (SID ou UPN), généralement obtenable via l'Active Directory.
2. RCE via Business Connectivity Services (CVE-2026-63520) — Une fois authentifié (frauduleusement) avec des droits suffisants, l'attaquant exploite une validation d'entrée insuffisante dans l'API Business Connectivity Services : un payload malveillant est instancié comme un objet .NET, menant à l'exécution de code arbitraire dans le contexte du compte de service SharePoint.
Isolée, la seconde faille nécessite une authentification. Chaînée avec la première, elle devient une RCE pré-authentification complète.
Pourquoi une IA a trouvé cette chaîne
Selon les analyses techniques publiées, la découverte de cette chaîne d'exploitation a été fortement assistée par un agent IA, capable d'analyser rapidement le pipeline de validation JWT et d'identifier les combinaisons de défauts exploitables. C'est un signal de plus qu'on retrouve dans plusieurs de nos articles récents : les outils IA accélèrent autant la découverte défensive de vulnérabilités que leur exploitation offensive — le rythme de divulgation et d'exploitation s'accélère des deux côtés.
Ampleur de l'exposition
Plus de 8 500 serveurs SharePoint accessibles depuis internet étaient vulnérables au moment de la divulgation initiale. Un PoC Python a été publié le 11 août, avec un scan et une exploitation actifs signalés par les acteurs de threat intelligence dans les 24 heures suivantes.
Important : SharePoint Online (le SaaS Microsoft 365) n'est pas concerné. Seules les instances on-premise (SharePoint Server 2016, 2019, Subscription Edition) sont affectées.
Ce qu'il faut faire
La leçon pour tout système utilisant des JWT
Cette chaîne rappelle les règles de base de la validation JWT que l'on retrouve dans notre guide sur les failles d'authentification JWT et OAuth : toujours rejeter explicitement l'algorithme none, valider la signature avec une clé connue et de confiance (jamais extraite du token lui-même), et vérifier strictement l'émetteur. Ce ne sont pas des détails d'implémentation secondaires — ce sont les trois contrôles qui, ici, ont tous été contournés simultanément.
Ce que CleanIssue vérifie
Lors d'un audit applicatif, nous testons systématiquement la robustesse de la validation JWT (algorithme, signature, émetteur, expiration) ainsi que les chemins d'authentification alternatifs — exactement le type de défaut qui a rendu cette chaîne possible.
À retenir
alg: none et valider la signature avec une clé de confiance externe, jamais issue du token.Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Bing Images CVE-2026-32194 : un SVG forgé qui tourne en SYSTEM sur les serveurs de Microsoft
Deux failles critiques (CVE-2026-32194, CVE-2026-32191, toutes deux CVSS 9.8) dans le tier de traitement d'images de Bing permettaient à un SVG forgé d'exécuter des commandes en tant que NT AUTHORITY\SYSTEM sur les workers Windows et root sur les workers Linux. Trouvé par XBOW, corrigé côté serveur par Microsoft en mars 2026, détails publiés le 23 juillet.
SharePoint CVE-2026-58644 : une RCE critique zero-day ajoutée au catalogue KEV de la CISA
Une faille de désérialisation (CVSS 9.8) dans Microsoft SharePoint Server permet à un attaquant authentifié comme Site Owner d'exécuter du code arbitraire à distance. Exploitée comme zero-day, ajoutée au catalogue KEV de la CISA le 16 juillet 2026 avec un délai de correction au 19 juillet.
Langflow CVE-2026-9198 : une RCE non authentifiée sur la plateforme IA exploitée en masse
CVE-2026-9198 (CVSS 9.8) permet une exécution de code à distance non authentifiée sur les déploiements par défaut de Langflow, une plateforme open source de développement d'applications IA. 650 tentatives d'exploitation recensées depuis juillet 2026.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.