Vulnérabilité SharePoint : les organisations qui utilisent encore Microsoft SharePoint Server localement devraient vérifier leurs installations sans attendre. Le Centre canadien pour la cybersécurité signale l’exploitation active de la faille CVE-2026-45659, une vulnérabilité critique pouvant mener à l’exécution de code à distance.
Vulnérabilité SharePoint : ce qui est touché
Le risque concerne les versions locales de SharePoint Enterprise Server 2016, SharePoint Server 2019 et SharePoint Server Subscription Edition qui n’ont pas reçu les versions corrigées. Les environnements exposés à Internet sont les plus pressants à traiter, car ils peuvent être repérés plus facilement par des attaquants.
Pour une PME, une municipalité ou un organisme, le danger n’est pas seulement technique. Un accès non autorisé à SharePoint peut ouvrir la porte à des documents internes, des listes de contacts, des contrats, des comptes compromis et des campagnes d’hameçonnage plus crédibles.
Les gestes prioritaires
La première étape consiste à inventorier toutes les instances SharePoint locales. Il faut ensuite confirmer la version installée, appliquer les mises à jour de sécurité et retirer d’Internet les services qui n’ont pas besoin d’être accessibles publiquement. Les organisations devraient aussi revoir leurs sauvegardes et leurs journaux de connexion.
Cette alerte rejoint directement le principe expliqué dans notre guide sur le patch informatique : un correctif n’est pas une formalité, c’est souvent la barrière entre une faille connue et un incident réel.
Pourquoi agir vite
Lorsqu’une faille critique est ajoutée aux catalogues de vulnérabilités exploitées, les délais se resserrent. Les cybercriminels savent que plusieurs organisations tardent à corriger les systèmes internes. C’est justement cette fenêtre qui peut transformer un serveur oublié en point d’entrée.
Les équipes TI devraient aussi prévoir une communication simple pour les employés : si un lien SharePoint inhabituel, un faux partage de fichier ou une demande urgente circule, il vaut mieux vérifier hors canal avant de cliquer. Un serveur corrigé aide, mais la vigilance reste nécessaire.