Toutes les éditions sur site actuellement prises en charge de SharePoint Server sont vulnérables :
SharePoint Online (Microsoft 365) n'est pas concerné. La faille n'affecte pas les environnements cloud .
CVE-2026-55040 est classée comme CWE-1390 : authentification faible. Elle réside dans la chaîne de validation des JSON Web Tokens (JWT) de SharePoint . Rapid7 a décrit la cause racine comme "une chaîne de quatre faiblesses distinctes" dans la logique de validation des jetons
. Un attaquant ayant un accès réseau à un serveur vulnérable peut présenter un JWT falsifié que le serveur accepte comme valide, ce qui lui permet d'usurper n'importe quel utilisateur connu du site
.
Si l'attaquant identifie un compte disposant de droits d'administration — par son nom d'utilisateur Active Directory ou son adresse e-mail — il obtient un accès administratif complet à la batterie de serveurs SharePoint . À partir de cette position, la faille peut être enchaînée avec une autre vulnérabilité d'exécution de code à distance non corrigée pour parvenir à une exécution de code complète sans authentification
.
Microsoft a corrigé CVE-2026-55040 dans les mises à jour des Patch Tuesday de juillet 2026, publiées le 14 juillet 2026 . L'avis de sécurité de l'éditeur indique : "La fonctionnalité d'authentification pourrait être contournée car cette vulnérabilité permet l'usurpation. L'exploitation de cette vulnérabilité pourrait conduire à un contournement de l'authentification."
Microsoft a estimé que la faille permet à un attaquant de "divulguer des fichiers et de modifier des données, mais l'attaquant ne peut pas compromettre la disponibilité du système" .
L'alerte de la CISA du 14 juillet 2026 (AA26-196A) a exhorté à durcir immédiatement les installations SharePoint. À ce moment-là, la CISA avait confirmé l'exploitation active de trois autres CVE SharePoint — CVE-2026-32201, CVE-2026-45659 et CVE-2026-56164 — et avait listé CVE-2026-55040 comme nouvellement divulguée mais pas encore connue pour être exploitée . Après la publication du PoC par Rapid7, l'exploitation active a rapidement suivi, et le catalogue KEV (Known Exploited Vulnerabilities) mis à jour de la CISA inclut désormais CVE-2026-55040
.
Le Centre canadien pour la cybersécurité a également publié l'avis AL26-017, ajoutant CVE-2026-55040 à sa liste des failles SharePoint à impact critique .
La seule atténuation efficace est d'appliquer les mises à jour des Patch Tuesday de juillet 2026 sans délai. Il n'existe aucun contournement ni modification de configuration permettant de bloquer cette vulnérabilité sans le correctif .
Les recommandations de durcissement supplémentaires de Microsoft et de la CISA incluent :
CVE-2026-55040 n'est pas un incident isolé. Tout au long de l'année 2026, les attaquants ont enchaîné plusieurs vulnérabilités SharePoint dans des campagnes coordonnées — utilisant un vecteur d'accès initial comme CVE-2026-55040 pour prendre pied, puis pivotant vers une élévation de privilèges ou une exécution de code pour déployer un rançongiciel ou se déplacer latéralement dans l'entreprise . La CISA a averti que des gangs de rançongiciels exploitent désormais ces vulnérabilités SharePoint
.
Les CVE suivantes ont toutes été ajoutées au catalogue KEV de la CISA en 2026 :
| CVE | Type | CVSS | Date d'ajout au KEV |
|---|---|---|---|
| CVE-2026-32201 | Accès non autorisé | Élevé | 14 avril 2026 |
| CVE-2026-45659 | RCE par désérialisation | Élevé | 1er juillet 2026 (utilisé ensuite dans des rançongiciels) |
| CVE-2026-56164 | Élévation de privilèges (auth manquante) | 5.3 | 14 juillet 2026 |
| CVE-2026-50522 | RCE (authentifié) | 9.8 | 22 juillet 2026 |
| CVE-2026-58644 | RCE par désérialisation | 9.8 | 23 juillet 2026 |
| CVE-2026-55040 | Contournement d'auth JWT | 9.1 | Août 2026 |
Le point essentiel à retenir : CVE-2026-55040 est le point d'entrée le plus dangereux de cette chaîne car elle ne nécessite aucune authentification ni interaction de l'utilisateur. Combinée aux autres CVE exploitées, tout serveur SharePoint sur site non corrigé est une cible de choix. L'application des correctifs de juillet 2026 est la mesure défensive la plus critique qu'une organisation puisse prendre.