Le Centre de sécurité des infrastructures numériques (CISA) a mis en garde, le 2 juillet 2026, contre une vulnérabilité non corrigée dans Microsoft SharePoint, affectant des milliers d’organisations aux États-Unis. Cette faille, identifiée sous le numéro CVE-2024-38223, permettrait à des attaquants d’accéder à des données sensibles via des attaques de type "injection de code". Le CISA a publié un avis technique détaillant les risques, sans préciser le nombre exact d’entités touchées.
Un Critical Flaw in SharePoint Exposed
La faille, découverte par des chercheurs en sécurité en 2024, concerne une erreur de validation des entrées dans les applications SharePoint. Selon le rapport du CISA, elle reste vulnérable dans les versions non mises à jour du logiciel. Microsoft a publié un correctif en mars 2025, mais l’agence note que "plus de 30 % des installations critiques n’ont pas appliqué la mise à jour". Un responsable du CISA a déclaré : « Cette vulnérabilité est particulièrement préoccupante car elle peut être exploitée sans intervention utilisateur. »
Microsoft’s Patch Falls Short
Microsoft a confirmé dans un communiqué que la faille avait été corrigée, mais a reconnu que "certains clients n’ont pas encore mis à jour leurs systèmes". Le géant de la technologie a rappelé l’importance des mises à jour de sécurité, en soulignant que "les risques associés à l’attente sont élevés". Le CISA a également noté que des groupes de piratage, dont le groupe Nobelium, ont été observés "explorant des cibles potentielles" depuis la fin de l’année 2025.
For more on this story, see Vols de vases commémoratifs provoquent colère en cimetières.
Industry Warns of Looming Risks
L’Association des professionnels de la sécurité informatique (ISACA) a lancé un appel à l’action, affirmant que "la négligence des mises à jour est un risque majeur". Un expert indépendant, Jonathan Reed, a expliqué : « Les entreprises qui ignorent ces correctifs s’exposent à des fuites de données massives. » Le CISA a recommandé aux organisations de « vérifier immédiatement leur conformité aux mises à jour de sécurité ».
CISA Pledges Vigilance in Coming Weeks
Le CISA a indiqué qu’il surveillerait les signes d’exploitation de la vulnérabilité dans les semaines à venir. Des audits obligatoires pourraient être exigés pour les entités publiques et privées gérant des données sensibles. Un porte-parole du département de la Sécurité intérieure a précisé : « Nous travaillons avec Microsoft pour identifier les systèmes les plus exposés. » Les entreprises concernées sont invitées à consulter le site web du CISA pour des instructions détaillées.
Find more reporting in our Technologie et science section.