← Blog
🛡️ Vulnérabilité9 septembre 2026

Vulnérabilité critique dans Microsoft SharePoint (CVE-2026-50522) : que faire si votre entreprise l'utilise

CVE-2026-50522 : critique (CVSS 9.8) dans Microsoft SharePoint, activement exploitée et inscrite au catalogue KEV de la CISA. Comment vous protéger dès aujourd'hui.

OCIRIA security team

Vulnérabilité critique dans Microsoft SharePoint (CVE-2026-50522) : que faire si votre entreprise l'utilise

En bref

CVE-2026-50522 est une vulnérabilité critique, avec un score CVSS de 9.8 sur 10 [1], qui affecte Microsoft Office SharePoint. Elle est due à une désérialisation de données non fiables qui permet à un attaquant non authentifié d'exécuter du code à distance via le réseau [1]. Elle a été publiée le 14 juillet 2026 [1] et figure dans le catalogue des vulnérabilités activement exploitées (KEV) tenu par CISA [2], ce qui confirme qu'elle est déjà utilisée dans des attaques réelles, et non uniquement lors de tests en laboratoire. Si votre organisation a déployé SharePoint, l'action à mener aujourd'hui est d'identifier quelles instances sont actives et dans quel état de mise à jour elles se trouvent, puis de prioriser l'application des correctifs correspondants de Microsoft.

Ce que c'est et pourquoi c'est important

Une vulnérabilité de « désérialisation non sécurisée » survient lorsqu'une application reconstruit des objets à partir de données provenant de l'extérieur sans vérifier suffisamment leur origine ou leur contenu. Si un attaquant parvient à manipuler ces données, il peut amener le serveur à exécuter des instructions arbitraires en son nom. Dans le cas de CVE-2026-50522, cela se traduit par une exécution de code à distance sur SharePoint par un attaquant non authentifié, c'est-à-dire sans avoir besoin d'identifiants valides [1].

La combinaison de trois facteurs explique la gravité de la situation : il s'agit d'un produit de collaboration très répandu dans les environnements d'entreprise, le score de sévérité est pratiquement le maximum possible (9.8, qualifié de « critique » par NVD) [1], et une exploitation active est déjà constatée selon la liste KEV de CISA [2]. Notre radar interne de renseignement OCIRIA recense cette même vulnérabilité comme prioritaire, la classant comme exécution de code à distance de sévérité critique ; cette lecture s'appuie sur les mêmes données publiques de NVD et de CISA citées ici, et non sur une source supplémentaire indépendante.

Qui est concerné

Le fabricant concerné est Microsoft, et le produit précis est SharePoint [1]. Toute organisation utilisant SharePoint comme plateforme de collaboration, de gestion documentaire ou d'intranet d'entreprise doit se considérer potentiellement exposée. La vérité structurée disponible ne précise pas de versions spécifiques du produit ni la taille ou le secteur des organisations touchées ; il n'est donc pas possible de délimiter davantage le périmètre sans risquer de spéculer. La prudence recommande à toute entreprise disposant de SharePoint dans son infrastructure d'examiner son exposition, quelle que soit sa taille.

Comment savoir si vous êtes vulnérable

  • Vérifiez si SharePoint fait partie de votre infrastructure (serveurs propres, et pas seulement l'usage général de Microsoft 365) et quelles instances sont accessibles depuis l'extérieur du réseau d'entreprise.
  • Contrôlez l'état des correctifs de ces serveurs par rapport aux bulletins de sécurité de Microsoft postérieurs à la publication de cette CVE (14 juillet 2026) [1].
  • Étant donné qu'une exploitation active est constatée dans le catalogue KEV [2], auditez les journaux d'accès et d'activité de SharePoint à la recherche de comportements anormaux, comme des processus inattendus lancés par le service lui-même ou des connexions sortantes inhabituelles, pouvant indiquer une tentative d'exploitation déjà survenue.
  • Vérifiez quelles interfaces d'administration ou composants de SharePoint sont exposés directement sur internet, car réduire cette surface visible limite les opportunités pour un attaquant pendant que le correctif est déployé.

Comment vous protéger

1. Appliquez le plus rapidement possible les mises à jour de sécurité de Microsoft disponibles pour votre version de SharePoint ; c'est la mesure qui referme directement la voie d'exploitation de cette vulnérabilité précise.

2. Si le déploiement immédiat du correctif n'est pas envisageable, envisagez des mesures de confinement temporaires, comme restreindre l'accès réseau aux serveurs SharePoint aux seuls utilisateurs et systèmes strictement nécessaires.

3. Auditez les accès et les journaux de SharePoint pour écarter l'hypothèse qu'une exploitation ait déjà eu lieu dans votre environnement, étant donné que cette CVE est répertoriée comme activement exploitée [2].

4. Maintenez un inventaire à jour des endroits où SharePoint est exécuté au sein de votre organisation (serveurs propres, filiales, prestataires) afin de n'oublier aucune instance dans le processus de correction.

5. Renforcez votre capacité de réponse aux incidents : s'agissant d'une vulnérabilité critique dont l'exploitation est confirmée, il convient d'avoir une procédure claire à suivre en cas de détection d'activité suspecte.

Questions fréquentes

S'agit-il d'une vulnérabilité critique confirmée, et non simplement d'une estimation ?

Oui, NVD la classe avec une sévérité « critique » et un score CVSS de 9.8 [1].

Est-elle déjà exploitée dans des attaques réelles ?

Oui, CISA l'inclut dans son catalogue des vulnérabilités activement exploitées (KEV) [2], ce qui indique une exploitation active confirmée, et non un simple risque théorique.

Cela concerne-t-il uniquement SharePoint Online (cloud) ou également les installations sur site ?

La vérité structurée disponible ne précise pas le type de déploiement concerné, uniquement que le produit est Microsoft Office SharePoint [1]. Face à ce manque de détail, la prudence recommande d'examiner toute instance de SharePoint gérée par votre organisation.

Que dois-je faire si je ne peux pas corriger immédiatement ?

Réduisez l'exposition réseau de vos serveurs SharePoint et renforcez la surveillance des accès pendant que vous finalisez le processus de mise à jour ; cela ne remplace pas le correctif, mais cela limite la fenêtre de risque.

Sources

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar