Numéro : AL26-023
Date : 24 septembre 2026
Auditoire
La présente alerte s’adresse aux professionnelles et professionnels des TI et aux gestionnaires.
Objet
Une alerte vise à sensibiliser les destinataires à une cybermenace récemment relevée pouvant toucher les biens d’information électroniques et à fournir des conseils supplémentaires en matière de détection et d’atténuation. Le Centre canadien pour la cybersécurité (ou Centre pour la cybersécurité) peut offrir une assistance supplémentaire aux destinataires qui en font la demande.
Détails
Le Centre canadien pour la cybersécurité (Centre pour la cybersécurité) est au courant de l’exploitation active d’une vulnérabilité touchant Microsoft SharePoint ServerNote de bas de page 1. En réponse à l’avis de sécurité publié par Microsoft le 11 août 2026Note de bas de page 2, le Centre pour la cybersécurité a publié la mise à jour 3 du bulletin de sécurité AV26-804Note de bas de page 3 le 24 septembre 2026.
Publiée sous le numéro CVE-2026-65660Note de bas de page 4, cette vulnérabilité est une vulnérabilité de type Contrôle inadéquat de la génération de code (« injection de code ») (CWE-94)Note de bas de page 5 touchant plusieurs versions de Microsoft SharePoint Server. Elle pourrait permettre à un attaquant authentifié d’exécuter du code arbitraire sur les serveurs SharePoint vulnérables.
Lorsqu’elle est combinée à d’autres vulnérabilités touchant SharePoint, cette vulnérabilité peut permettre l’exécution de code à distance avant l’authentification sur les serveurs SharePoint configurés pour autoriser l’accès anonyme. Les organisations qui n’ont pas pleinement appliqué les précédentes mises à jour de sécurité de SharePoint pourraient donc faire face à un risque accru de compromission.
Mesures recommandées
Le Centre pour la cybersécurité recommande aux organisations de mettre à niveau les instances de Microsoft SharePoint touchées à une version corrigée :
| Produits touchés | Versions touchées | Versions corrigées |
|---|---|---|
| Microsoft SharePoint Enterprise Server 2016 | Toutes les versions avant 16.0.5565.1001 | Version 16.0.5565.1001 |
| Microsoft SharePoint Server 2019 | Toutes les versions avant 16.0.10417.20198 | Version 16.0.10417.20198 |
| Microsoft SharePoint Server Subscription Edition | Toutes les versions avant 16.0.19725.20522 | Version 16.0.19725.20522 |
Remarque importante : Microsoft SharePoint Enterprise Server 2016Note de bas de page 6 et SharePoint Server 2019Note de bas de page 7 sont en fin de vie depuis le 15 juillet 2026. Les organisations sont priées de migrer vers une version qui est prise en charge.
Le Centre pour la cybersécurité recommande également aux organisations :
- De recenser toutes les instances locales de Microsoft SharePoint Server, en particulier celles exposées à Internet, et de s’assurer qu’elles exécutent une version prise en charge du produit.
- D’appliquer les plus récentes mises à jour de sécurité de Microsoft à tous les déploiements touchés de SharePoint Server, y compris SharePoint Server Édition d’abonnement, SharePoint Server 2019 et SharePoint Server 2016.
- De réduire la surface d’attaque en limitant ou en éliminant, lorsque cela est possible, l’exposition directe des serveurs SharePoint à Internet et en restreignant l’accès de l’administration centrale SharePoint et aux autres interfaces de gestion.
- De renforcer les contrôles d’accès en examinant les environnements SharePoint afin de repérer les comptes inutiles ou inactifs, de supprimer les comptes non utilisés et d’exiger l’authentification multifacteur (AMF) pour les administratrices et administrateurs ainsi que pour les autres utilisatrices et utilisateurs privilégiés.
- De renforcer la sécurité des déploiements SharePoint en activant l’intégration de l’Antimalware Scan Interface (AMSI) pour les applications Web SharePoint et en configurant le mode d’analyse du corps des requêtes AMSI (AMSI Request Body Scan Mode) sur Full Mode, lorsque cela est réalisable sur le plan opérationnel.
- De surveiller les indicateurs de compromission (IoC) et les activités d’exploitation, notamment :
- les activités administratives inhabituelles ou les tentatives suspectes d’accès authentifié;
- les modifications inattendues de composants Web ou les changements de configuration non autorisés;
- les tentatives non autorisées d’authentification et les activités d’élévation de privilèges;
- les accès suspects aux clés système IIS;
- les signes d’attaques de désérialisation, de déploiement d’interpréteurs Web malveillants ou d’exécution de processus malveillants;
- les requêtes inhabituelles ciblant les services SharePoint;
- les détections de Microsoft Defender ou d’AMSI liées à des activités d’exploitation de SharePoint.
- D’effectuer une surveillance continue des journaux SharePoint, IIS, de sécurité des terminaux et d’authentification afin de détecter et d’analyser toute activité suspecte.
De plus, le Centre pour la cybersécurité recommande fortement aux organisations de passer en revue et de mettre en œuvre ses 10 mesures de sécurité des TI, en mettant l’accent sur ce qui suitNote de bas de page 8 :
- appliquer les correctifs aux applications et aux systèmes d'exploitation;
- renforcer les systèmes d'exploitation et les applications;
- isoler les applications Web.
Si les destinataires relèvent des activités semblables aux informations fournies dans la présente alerte, ils sont invités à le signaler par l'entremise de Mon cyberportail ou par courriel à contact@cyber.gc.ca.