Contournement JWT SharePoint : sites locaux exposés
La CVE-2026-55040 permet à des attaquants non authentifiés de se faire passer pour des utilisateurs de SharePoint. Rapid7 lui attribue un score CVSS de 9,1. Cette faille d’authentification brise la chaîne avant l’exécution de code à distance (RCE) prévue pour août.
Points clés
- Corriger d’abord l’authentification. La CVE-2026-55040 constitue la porte d’entrée. Sans session valide, la chaîne RCE décrite par Rapid7 ne peut être exploitée.
- L’identité suffit. Un identifiant SID ou un nom d’utilisateur principal (UPN) de l’utilisateur cible permet de prendre le contrôle de son identité.
- Privilégier les environnements locaux. Les serveurs SharePoint exposés à Internet doivent être identifiés en priorité, plutôt que de se contenter d’une liste de CVE.
- Surveiller un second zero-day. Selon Microsoft, la CVE-2026-56164 (élévation de privilèges dans SharePoint) a déjà été exploitée. Vérifier la mise en place des atténuations AMSI.
À lire aussi :Le fournisseur le plus faible ouvre la brèche dans l’installation critique / Un pilote signé rend la protection des terminaux aveugle
Ce que la faille CVE-2026-55040 brise
Qu’est-ce que le contournement JWT de SharePoint ? La CVE-2026-55040 est une vulnérabilité affectant la validation des jetons JWT (JSON Web Token) dans Microsoft SharePoint. Un attaquant distant non authentifié peut contourner l’authentification et exécuter des opérations en tant qu’utilisateur ou administrateur du site, à condition de connaître l’identité cible.
Cette faille a été découverte par Stephen Fewer, chercheur chez Rapid7 Labs, dans le cadre d’un projet de recherche sur les zero-days. La coordination avec Microsoft a débuté le 18 mai 2026. Le 14 juillet 2026, la vulnérabilité a été rendue publique en même temps que le correctif de juillet.
Score CVSS v3.1 pour la CVE-2026-55040 (Critique)
Source : Rapid7 / Calculateur FIRST
La condition préalable est précise : l’attaquant doit connaître la personne cible, par exemple via un SID Active Directory ou un UPN (généralement sous la forme d’une adresse e-mail). Une fois cette information obtenue, il peut usurper l’identité. Rapid7 décrit dans sa preuve de concept (PoC) une énumération de SID suivie d’une prise de contrôle d’identité pouvant aller jusqu’au rôle d’administrateur du site.
Définition · Contournement d’authentification JWT
Un attaquant contourne la vérification du jeton et se fait passer pour un utilisateur connu de SharePoint, sans connaître son mot de passe.
Pourquoi le contournement d’authentification bloque la chaîne d’exécution de code à distance
Rapid7 a combiné ce contournement avec une vulnérabilité distincte d’exécution de code à distance (RCE) pour aboutir à une exécution de code à distance non authentifiée. Microsoft prévoit de corriger la partie RCE lors du cycle de correctifs d’août. Le correctif de juillet pour la CVE-2026-55040 interrompt déjà cette chaîne. Les contournements d’authentification ne sont donc pas des problèmes de gravité moyenne. Ils ouvrent intégralement la surface d’attaque authentifiée.
Parallèlement, le Patch Tuesday de juillet traite la CVE-2026-56164, une élévation de privilèges dans SharePoint activement exploitée selon Microsoft (CVSS 5.3, niveau Modéré). Les versions concernées sont SharePoint Server 2016, 2019 et l’édition par abonnement. Microsoft souligne l’intégration d’AMSI comme méthode supplémentaire de détection des requêtes POST malveillantes. Cela complète le correctif sans s’y substituer.
Priorité pour les administrateurs DACH
Commencez par inventorier : quels serveurs SharePoint sont exécutés en local (on-prem) et accessibles depuis Internet ? Chaque instance de ce type doit faire l’objet d’un correctif d’urgence. Vérifiez ensuite leur niveau de correctif par rapport aux mises à jour de juillet. Documentez les versions. Préparez un plan de retour arrière, mais ne reportez pas l’application des correctifs.
Ensuite, analysez les traces d’activité suspecte : activités inhabituelles d’administrateurs de sites, nouveaux composants Web, téléchargements de fichiers suspects, anomalies d’authentification et de jetons dans les journaux. Ceux qui ne se concentrent que sur les CVE (vulnérabilités connues) et ignorent les expositions perdent un temps précieux.
SharePoint on-prem maintenant
- ✓Appliquer les mises à jour de juillet 2026 pour SharePoint Server et vérifier le niveau de version
- ✓Inventorier les instances SharePoint exposées sur Internet et éliminer les expositions
- ✓Vérifier l’intégration d’AMSI pour SharePoint (mesure d’atténuation de Microsoft pour les chemins EoP associés)
- ✓Analyser les comptes d’administrateurs et de sites pour détecter des connexions inhabituelles et des motifs de jetons
- ✓Suivre séparément les contournements d’authentification et la chaîne RCE : planifier le correctif d’août pour la composante RCE
Ce que doit être la configuration du conseil d’administration
SharePoint local reste une surface d’attaque tant que les chemins d’authentification sont faibles et que les instances sont exposées. La CVE-2026-55040 le démontre : les plateformes de collaboration sont des couches de gestion. Ceux qui les patchent et les retirent d’Internet brisent les chaînes. Ceux qui attendent paieront le prix fort pour leur part de RCE en août.
Foire aux questions
Chaque question est verrouillée. Un clic déverrouille la réponse.
La vulnérabilité CVE-2026-55040 est-elle exploitable à distance ?
Oui. Rapid7 décrit une voie d’attaque à distance non authentifiée. La condition préalable est la connaissance de l’identité cible (SID ou UPN).
Le correctif de juillet suffit-il à combler l’intégralité de la chaîne d’exploitation RCE ?
Il contourne la chaîne décrite par Rapid7 au niveau de la contournement d’authentification (Auth-Bypass). La composante distincte d’exécution de code à distance (RCE) devrait suivre lors du cycle de correctifs d’août. Malgré cela, il est impératif d’appliquer le correctif immédiatement.
Cela concerne SharePoint Online ?
Le présent avis cible les serveurs SharePoint et le pipeline de validation JWT des produits serveurs concernés. L’étendue exacte des correctifs est précisée dans l’entrée du MSRC (Microsoft Security Response Center) relative à chaque build.
Quelle est la différence avec la CVE-2026-56164 ?
56164 est une EoP (Escalade de Privilèges) avec exploitation confirmée dans la nature. 55040 est un contournement d’authentification JWT avec un score CVSS de 9,1 et un potentiel de chaîne vers une exécution de code à distance (RCE).
Quelles mesures d’atténuation s’appliquent en plus du correctif ?
Réduire l’exposition sur Internet, activer l’AMSI pour SharePoint, surveiller les comptes administrateurs et alerter en cas d’opérations inhabituelles sur les sites.
Les choix de la rédaction
À lireLe plus faible des fournisseurs ouvre l’installation critiqueÀ lireUn pilote signé rend la protection des points de terminaison aveugle
Plus du réseau MBF Media
cloudmagazinComment les GPU pourraient dévorer l’état SaaSMyBusinessFutureQuand un modèle d’IA allemand devient rentable



