Contexte et classification initiale
Microsoft a d’abord publié le CVE‑2026‑65660 avec un score CVSS de 6.5, le décrivant comme une faille de spoofing sans impact sur l’intégrité ou la disponibilité. L’enregistrement NVD, mis à jour plus tard, l’a reclassé avec un score de 8.8 et l’a identifié comme une vulnérabilité d’exécution de code à distance (RCE). Les deux avis attribuent la même faiblesse CWE‑94 (injection de code). Cette divergence a conduit les équipes de défense à sous‑estimer le risque, en le traitant comme une menace modérée alors qu’il s’agit d’une vulnérabilité quasi critique.
Mécanisme de la vulnérabilité
Le défaut réside dans le composant ToolPane de SharePoint, qui reconstruit les directives Register d’un web‑part en écrivant les valeurs d’attributs entre guillemets doubles sans échapper les guillemets internes. Cette opération crée une injection possible de directives supplémentaires, permettant à un attaquant d’enregistrer des classes .NET arbitraires après la vérification du type mais avant le chargement du contrôle. Une fois la classe chargée, l’exploit utilise XamlServices.Parse() pour désérialiser du XAML contrôlé, déclenchant ainsi l’exécution de code sur le serveur.
Le chercheur Dinh Ho Anh Khoa a démontré que cette chaîne d’exploitation, baptisée ToolShell, était déjà utilisée lors du Pwn2Own Berlin en mai 2025. La même technique a ensuite été réutilisée par des groupes soutenus par l’État chinois, ce qui a forcé Microsoft à publier des correctifs d’urgence.
Exploitation, chaînes additionnelles et correctifs
L’exploit inclut un webshell en mémoire qui contourne les échecs de permission liés aux registres, un problème fréquent avec d’autres vecteurs de désérialisation. Khoa a également montré qu’en combinant CVE‑2026‑65660 avec une autre faille d’authentification (CVE‑2026‑55040), il était possible d’obtenir une exécution de code avant authentification sur des serveurs configurés pour autoriser l’accès anonyme. Cette chaîne pré‑authentification a été neutralisée par un correctif publié le 9 juin 2026.
Le correctif final, diffusé le 11 août 2026, désactive la fonction vulnérable par défaut et corrige le traitement des directives Register. Les serveurs qui ont appliqué ce correctif ne sont plus exposés au chemin pré‑authentification. Aucun incident réel n’a été signalé dans la nature, et la vulnérabilité n’apparaît pas dans le catalogue CISA KEV, bien que le code d’exploitation complet soit désormais public. Le chercheur indique que la faille affecterait également SharePoint 2013, même si Microsoft ne l’a pas listée ; cette version est hors support depuis avril 2023 et ne reçoit plus de mises à jour de sécurité.