Aller au contenu
Dernière minuteProgrammation

SharePoint et MikroTik rejoignent la liste des failles exploitées de la CISA

La CISA a ajouté une faille de Microsoft SharePoint Server et une chaîne d'exploitation de MikroTik RouterOS à sa liste des vulnérabilités activement exploitées, avec un délai au 28 septembre pour les agences fédérales américaines.

Par Tech AI Wire Team

3 min de lecture

XLinkedIn
A black home-office router standing upright on a clear stand, its row of Ethernet ports facing the camera, on a light-gray backdrop.

En chiffres

CVSS score for the SharePoint flaw
8.8 / 10
CVSS score for the first MikroTik flaw in the chain
6.9 / 10
date active MikroTik exploitation was first confirmed
Sept. 2

Deux autres failles activement exploitées ont rejoint cette semaine une liste de surveillance du gouvernement américain. Il s'agit du catalogue des vulnérabilités activement exploitées de la CISA, l'agence de cybersécurité américaine. Les nouveaux ajouts sont une faille de Microsoft SharePoint Server et une paire de failles chaînées dans RouterOS, le système d'exploitation réseau de MikroTik. Les agences civiles fédérales avaient jusqu'au 28 septembre 2026 pour corriger les deux.

La faille SharePoint

Security Affairs rapporte que CVE-2026-65660 touche SharePoint Server 2016, 2019 et l'édition Subscription. Elle obtient 8,8 sur 10 sur l'échelle de gravité CVSS, la mesure standard utilisée par les équipes de sécurité pour évaluer la dangerosité d'une faille. Elle permet à un attaquant disposant déjà d'un compte à faibles privilèges d'exécuter son propre code sur le serveur, une capacité bien supérieure à ce qu'un tel compte autorise normalement.

Microsoft a d'abord décrit cette faille comme un problème d'usurpation, capable de tromper un utilisateur pour lui faire faire confiance à un contenu falsifié. L'entreprise a ensuite mis à jour son propre avis pour indiquer que la faille permet en réalité l'exécution de code à distance. The Hacker News précise que Microsoft a confirmé, au 25 septembre 2026, des « preuves fiables d'attaques observées ».

La chaîne d'exploitation MikroTik

Le deuxième ajout n'est pas une seule faille mais deux, utilisées ensemble. CVE-2026-67279, notée 6,9 sur CVSS, concerne la façon dont RouterOS gère le protocole SSH pour la connexion à distance. Seule, elle permet à une connexion sans mot de passe d'ouvrir un canal de session et d'envoyer un nombre limité de commandes.

Chaînée avec une seconde faille, CVE-2026-86060, un attaquant peut aller plus loin. Cette faille permet de fournir un faux « masque de politique ». Un masque de politique est un réglage censé limiter ce qu'une session connectée est autorisée à faire. Ensemble, les deux failles donnent à un attaquant extérieur le contrôle administratif complet du routeur, sans aucun mot de passe. Security Affairs et The Hacker News s'accordent : les deux failles touchent RouterOS 7.x.

Selon Security Affairs, l'équipe nationale polonaise de réponse aux urgences informatiques, CERT Polska, a confirmé des attaques réelles contre des appareils RouterOS exposés depuis au moins le 2 septembre 2026.

Ce qui est concerné, et jusqu'à quand

ÉlémentDétail
CVE-2026-65660SharePoint Server 2016, 2019, édition Subscription ; CVSS 8,8
CVE-2026-67279RouterOS 7.x, contournement de l'authentification SSH ; CVSS 6,9
CVE-2026-86060RouterOS 7.x, usurpation du masque de politique ; chaînée avec la faille ci-dessus
Exploitation confirmée depuis25 septembre (SharePoint), 2 septembre (chaîne RouterOS)
Délai fédéral28 septembre 2026

Les deux ajouts relèvent de la Binding Operational Directive 22-01 de la CISA. Il s'agit de l'ordre permanent de 2022 qui oblige les agences civiles fédérales à corriger toute faille du catalogue des vulnérabilités exploitées. Les agences doivent respecter la date fixée par la CISA pour chaque entrée.

Ce que cela signifie pour les développeurs

Si votre organisation utilise SharePoint Server sur site, vérifiez que vous disposez d'une version intégrant le correctif de Microsoft pour CVE-2026-65660. Vérifiez aussi quels comptes disposent, même faiblement, de droits d'accès : c'est tout ce dont cette faille a besoin pour fonctionner. SharePoint Online, la version hébergée de Microsoft, n'est pas concernée.

Si vous gérez des routeurs MikroTik, mettez d'abord à jour RouterOS, en particulier sur tout routeur accessible depuis l'internet public. Vérifiez ensuite que l'accès SSH n'est pas exposé à l'internet ouvert. Une règle de pare-feu limitant SSH à un réseau de gestion connu bloque toute cette chaîne d'exploitation, même avant de patcher, car les deux failles de la chaîne démarrent par une connexion SSH non authentifiée.

Pour les deux produits, vérifiez les journaux à la recherche de connexions administratives ou de changements de configuration inattendus depuis début septembre. La chronologie de CERT Polska montre que les attaques réelles précèdent de plus de trois semaines la divulgation publique d'aujourd'hui.

Sources

  1. SharePoint RCE and MikroTik RouterOS Flaws Actively Exploited in the Wild - The Hacker News
  2. U.S. CISA adds Microsoft SharePoint and Mikrotik RouterOS flaws to its Known Exploited Vulnerabilities catalog - Security Affairs

Articles liés