
CVE-2026-56164 est une vulnérabilité critique d'absence d'authentification affectant Microsoft SharePoint Server sur site. Elle permet à des attaquants distants non authentifiés d'élever leurs privilèges sur un réseau.
Critique (CVSS 9.8) — Élévation de privilèges non authentifiée au niveau Administrateur de batterie dans Microsoft SharePoint Server
CVE-2026-56164 est une vulnérabilité critique d'absence d'authentification dans Microsoft SharePoint Server qui permet à un attaquant distant non authentifié d'élever ses privilèges au niveau Administrateur de batterie. La vulnérabilité réside dans l'assembly Microsoft.Office.Server.UserProfiles qui traite les requêtes SOAP sur /_vti_bin/client.svc/ProcessQuery.
En omettant intentionnellement l'en-tête X-RequestDigest et en fournissant des en-têtes de routage spécifiques, le serveur vulnérable retombe dans un contexte de sécurité élevé au lieu de rejeter la requête non authentifiée. Cela permet à des attaquants anonymes d'énumérer les collections de sites, les utilisateurs, la configuration de la batterie de serveurs, d'ajouter des administrateurs et d'exécuter des commandes.
CISA KEV : Cette vulnérabilité est inscrite au catalogue des vulnérabilités connues et exploitées (KEV) de la CISA en raison d'une exploitation active dans la nature.
| Champ | Valeur |
|---|---|
| ID CVE | CVE-2026-56164 |
| Gravité | CRITIQUE |
| CVSS 3.1 | 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| CWE | CWE-306: Absence d'authentification pour une fonction critique |
| Impact | Élévation de privilèges non authentifiée vers Administrateur de batterie |
| Statut d'exploitation | Exploitation active (CISA KEV) |
| MITRE ATT&CK | T1190 (Exploitation d'une application exposée au public) |
Le gestionnaire Microsoft.Office.Server.UserProfiles traite les requêtes SOAP sur /_vti_bin/client.svc/ProcessQuery. En fonctionnement normal, SharePoint valide l'en-tête X-RequestDigest pour vérifier le contexte d'authentification. Cependant, un contournement de validation existe :
X-RequestDigest est absent ET que des en-têtes de routage spécifiques sont présents// Vulnerable: If digest is missing, handler checks routing headers
if (string.IsNullOrEmpty(digest) && CheckSpecialRoutingHeaders(context)) {
// Bypasses standard identity validation → elevated admin session
InitializeElevatedSecurityContext(context);
} else {
ValidateRequestDigest(digest); // Normal path
}
// Patched: Digest validation is unconditional
if (string.IsNullOrEmpty(digest)) {
context.Response.StatusCode = 401;
throw new UnauthorizedAccessException("Missing request digest.");
}
ValidateRequestDigest(digest);
InitializeStandardSecurityContext(context);
| Produit | Versions concernées | Version corrigée |
|---|---|---|
| SharePoint Enterprise Server 2016 | Toutes les versions 16.0.x antérieures au correctif | 16.0.5561.1001 |
| SharePoint Server 2019 | Toutes les versions 16.0.x antérieures au correctif | 16.0.10417.20175 |
| SharePoint Server Subscription Edition | Toutes les versions 16.0.x antérieures au correctif | 16.0.19725.20434 |
Non concerné : SharePoint Online (Microsoft 365)
┌─────────────────────────────────────────────────────────────────────┐
│ CVE-2026-56164 Exploit Toolkit │
├─────────────────────────────────────────────────────────────────────┤
│ │
│ ┌────────────┐ ┌─────────────────┐ ┌────────────────────┐ │
│ │ scan.py │────▶│ HTTP Fingerprint│ │ payload_gen.py │ │
│ │ Scanner │ │ + Version Check │ │ │ │
│ └────────────┘ └─────────────────┘ │ ┌──────────────┐ │ │
│ │ │ │ CSOM Payloads│ │ │
│ │ Reports: │ │ (detection, │ │ │
│ │ • SharePoint detected? │ │ enum, │ │ │
│ │ • Server version │ │ elevate, │ │ │
│ │ • Vulnerable? │ │ execute) │ │ │
│ │ • Auth bypass confirmed? │ └──────────────┘ │ │
│ ▼ │ ┌──────────────┐ │ │
│ ┌────────────┐ ┌─────────────────┐ │ │ SOAP Payloads│ │ │
│ │ exploit.py │────▶│ HTTP Request │ │ │ (admin, exec)│ │ │
│ │ Exploit │ │ Delivery │ │ └──────────────┘ │ │
│ └────────────┘ └─────────────────┘ │ ┌──────────────┐ │ │
│ │ │ │ Bypass │ │ │
│ │ ┌──────────────────────┐ │ │ Headers │ │ │
│ ├─▶│ MODE: detect │ │ │ (routing) │ │ │
│ │ │ Safe, non-intrusive │ │ └──────────────┘ │ │
│ │ └──────────────────────┘ │ ┌──────────────┐ │ │
│ │ ┌──────────────────────┐ │ │ HTTP Request │ │ │
│ ├─▶│ MODE: enumerate │ │ │ Builder │ │ │
│ │ │ Sites, users, config │ │ └──────────────┘ │ │
│ │ └──────────────────────┘ └────────────────────┘ │
│ │ ┌──────────────────────┐ │
│ ├─▶│ MODE: elevate │ ┌──────────────────────┐ │
│ │ │ Add site/farm admin │ │ Target SharePoint │ │
│ │ └──────────────────────┘ │ /_vti_bin/client.svc │ │
│ │ ┌──────────────────────┐ │ /_vti_bin/SPAdmin │ │
│ └─▶│ MODE: execute │ └──────────────────────┘ │
│ │ System commands │ │
│ └──────────────────────┘ │
│ │ ┌──────────────────────┐ │
│ └─▶│ MODE: full │ detect→enum→elevate→execute │
│ └──────────────────────┘ │
└─────────────────────────────────────────────────────────────────────┘