⚡ L’essentiel
La CISA a confirmé l’exploitation active de deux failles majeures : une vulnérabilité d’injection de code dans SharePoint (score 8.8/10) et une faille dans MikroTik RouterOS. Ces outils, massivement déployés en entreprise, sont déjà ciblés par des cybercriminels. Les agences fédérales américaines ont 14 à 21 jours pour corriger, les entreprises doivent agir immédiatement.
Alerte CISA : failles SharePoint et MikroTik activement exploitées
La cybersécurité américaine tire la sonnette d’alarme. Deux vulnérabilités critiques affectant Microsoft SharePoint et les routeurs MikroTik sont activement exploitées par des attaquants. L’ajout au catalogue KEV déclenche une course contre la montre pour des millions d’organisations.
Deux vulnérabilités au cœur des infrastructures d’entreprise
Le vendredi 26 septembre 2026, la CISA (U.S. Cybersecurity and Infrastructure Security Agency) a ajouté deux failles de sécurité à son catalogue KEV (Known Exploited Vulnerabilities), confirmant leur exploitation active dans la nature. La première, référencée CVE-2026-65660, touche Microsoft Office SharePoint avec un score de criticité CVSS de 8.8 sur 10. Il s’agit d’une vulnérabilité d’injection de code permettant potentiellement l’exécution de code à distance (RCE).
La seconde vulnérabilité cible MikroTik RouterOS, le système d’exploitation équipant des millions de routeurs déployés principalement dans les PME et chez les fournisseurs d’accès Internet. Fait révélateur : la CISA n’a pas communiqué le numéro CVE ni les détails techniques de cette faille, suggérant soit une découverte très récente, soit une volonté de limiter l’exploitation massive avant un déploiement généralisé des correctifs.
Cette double alerte n’est pas anodine. SharePoint est utilisé par 80% des entreprises du Fortune 500 comme plateforme collaborative centrale, stockant documents sensibles, données clients et informations stratégiques. Les routeurs MikroTik, quant à eux, constituent souvent la première ligne de défense des réseaux d’entreprise. Compromis simultanément, ces deux systèmes offrent aux attaquants un accès complet : les données sensibles via SharePoint, et le contrôle du trafic réseau via les routeurs.
Une stratégie d’attaque « en tenaille » particulièrement sophistiquée
Selon les experts en cybersécurité, la combinaison de ces deux vulnérabilités dans une même alerte KEV révèle une approche tactique caractéristique des groupes APT (Advanced Persistent Threat) étatiques plutôt que des cybercriminels opportunistes. En ciblant simultanément le cœur collaboratif et la périphérie réseau des organisations, les attaquants maximisent leurs chances de succès et leur capacité d’exfiltration discrète.
Pour SharePoint, la vulnérabilité d’injection de code permet à un attaquant d’insérer des commandes malveillantes qui seront exécutées par le serveur sans vérification. Concrètement, au lieu de saisir son nom dans un formulaire, le pirate insère des instructions système qui donnent un contrôle quasi-total sur la plateforme. Le score CVSS de 8.8, classé « Élevé », pourrait même sous-estimer la criticité réelle : SharePoint dispose souvent d’accès privilégiés à Active Directory, aux bases de données d’entreprise et aux systèmes de fichiers sensibles.
Concernant MikroTik, le fabricant letton a déjà un historique préoccupant. En 2021, ses routeurs ont été massivement compromis pour constituer le botnet Mēris, l’un des plus puissants jamais observés. Cette nouvelle vulnérabilité s’inscrit dans une problématique récurrente : ces équipements offrent un excellent rapport qualité-prix mais nécessitent une expertise pointue pour être sécurisés. Beaucoup sont déployés avec des configurations par défaut ou obsolètes, créant des millions de points d’entrée potentiels.
Obligations réglementaires et course contre la montre
L’ajout au catalogue KEV déclenche automatiquement la directive BOD 22-01, obligeant toutes les agences fédérales américaines à corriger ces vulnérabilités dans un délai strict de 14 à 21 jours. Cette directive contraignante, mise en place par la CISA en 2021, marque un changement de paradigme : passer d’une approche réactive à une priorisation basée sur la menace réelle plutôt que sur la criticité théorique.
Pour les entreprises privées, aucune obligation légale similaire n’existe aux États-Unis, mais les implications sont tout aussi sérieuses. En Europe, le règlement RGPD impose des notifications en cas de compromission de données personnelles, et la directive NIS2, en cours de transposition, renforce les obligations de sécurisation des infrastructures critiques. Une organisation compromise via ces vulnérabilités s’expose à des amendes substantielles, des class actions potentielles, et un impact réputationnel majeur.
Le timing de cette alerte, en fin septembre, n’est pas anodin. Les budgets IT sont souvent épuisés en fin d’année fiscale, les équipes préparent les congés, et la capacité de réponse est réduite. Les attaquants connaissent ces fenêtres de vulnérabilité organisationnelle et les exploitent systématiquement. C’est précisément dans ces périodes que les incidents les plus dommageables surviennent.
Actions urgentes pour les organisations
Pour les responsables de la sécurité des systèmes d’information (RSSI), la priorité absolue est l’inventaire. Il faut immédiatement identifier toutes les instances SharePoint et tous les routeurs MikroTik déployés dans l’infrastructure, en vérifiant leurs versions exactes. Les bulletins de sécurité Microsoft (MSRC) et MikroTik doivent être consultés pour identifier les correctifs disponibles.
L’application des patchs doit être priorisée selon l’exposition : systèmes accessibles depuis Internet, plateformes traitant des données sensibles, et équipements sans mesures compensatoires. Attention toutefois : les correctifs SharePoint peuvent nécessiter des redémarrages impactant la disponibilité du service, et les mises à jour RouterOS peuvent modifier la configuration réseau. Un plan de rollback doit être prévu.
En attendant le patching, des mesures de mitigation temporaires s’imposent : analyse des logs des 30 derniers jours pour détecter des tentatives d’exploitation (patterns d’injection de code, connexions anormales aux routeurs), surveillance renforcée via SIEM ou IDS/IPS, isolation des systèmes vulnérables, restriction des accès, activation de WAF (Web Application Firewall) pour SharePoint.
La documentation de toutes les actions est cruciale pour la conformité réglementaire. Si une compromission est suspectée, l’information de la direction et l’évaluation d’une déclaration CNIL (en France) ou auprès de l’ANSSI deviennent nécessaires. Les sauvegardes doivent être vérifiées avant patching : en cas de compromission antérieure, elles pourraient être contaminées.
Implications stratégiques et questions ouvertes
Au-delà de la réponse d’urgence, cette alerte soulève des questions stratégiques pour les organisations. Le score CVSS, bien qu’utile, ne reflète pas toujours l’impact réel dans un contexte métier spécifique. Une vulnérabilité « Élevée » dans SharePoint est souvent plus critique qu’une vulnérabilité « Critique » dans un système périphérique, car SharePoint détient les « clés du royaume » dans beaucoup d’organisations.
La dépendance aux éditeurs américains, notamment Microsoft, pose également des questions de souveraineté numérique. Les alternatives européennes comme Nextcloud ou les solutions souveraines gagnent en attractivité, même si la migration reste complexe et coûteuse. Pour les routeurs, le dilemme coût-sécurité des PME est patent : MikroTik offre des fonctionnalités avancées à prix abordable, mais leur sécurisation requiert une expertise que beaucoup d’organisations n’ont pas.
Plusieurs inconnues demeurent : qui exploite ces vulnérabilités ? Depuis combien de temps ? Combien d’organisations ont déjà été compromises ? Les versions cloud de SharePoint (SharePoint Online dans Microsoft 365) sont-elles affectées ou seulement les versions on-premise ? L’absence de réponses publiques suggère que les investigations sont en cours, et que l’ampleur réelle pourrait être révélée dans les semaines à venir.
Perspectives : entre correction urgente et transformation structurelle
À court terme (1-3 mois), l’émergence de preuves de concept (PoC) détaillant l’exploitation est quasi certaine. Ces PoC faciliteront les attaques par des groupes moins sophistiqués, déclenchant probablement une vague d’exploitation opportuniste. Des campagnes de ransomware ciblant spécifiquement les organisations n’ayant pas patché sont à prévoir, suivant un schéma désormais classique.
À moyen terme (6-12 mois), trois scénarios se dessinent. Le scénario optimiste : adoption rapide des correctifs, exploitation limitée, incident contenu, renforcement des processus de patch management. Le scénario pessimiste : exploitation massive avant patching généralisé, compromissions de données sensibles à grande échelle, amendes RGPD substantielles, class actions contre Microsoft, perte de confiance dans SharePoint. Le scénario réaliste se situe entre les deux : patching progressif sur 3-6 mois, quelques milliers d’organisations compromises (surtout PME et collectivités avec ressources IT limitées), incidents contenus mais coûteux, accélération de la migration vers des solutions cloud avec sécurité managée.
Cette crise pourrait catalyser des transformations structurelles : renforcement réglementaire en Europe (NIS2) imposant des délais de patching contraignants, développement d’outils automatisés de détection et correction, émergence de solutions « secure by default » pour équipements réseau, et questionnement plus profond sur la concentration des risques autour de quelques éditeurs dominants.
Conclusion : la cybersécurité comme discipline de crise permanente
Cette double alerte CISA illustre une réalité désormais incontournable : la cybersécurité n’est plus une fonction support mais une discipline de gestion de crise permanente. L’industrialisation des cyberattaques, avec exploitation systématique des vulnérabilités parfois en quelques heures après leur publication, impose une capacité de réponse rapide et des ressources dédiées.
Pour les organisations, la question n’est plus de savoir si elles seront ciblées, mais quand et avec quelle capacité de résilience. Au-delà du patching d’urgence, c’est toute l’approche de la sécurité qui doit évoluer : priorisation basée sur la menace réelle plutôt que sur des scores théoriques, maintien de capacités de réponse même en période creuse, budgets de contingence pour les crises, et surtout, reconnaissance que la dette de sécurité – systèmes non patchés, configurations obsolètes, équipements mal sécurisés – finit toujours par se payer, souvent au pire moment.
La vraie question reste ouverte : combien d’organisations découvriront dans les prochaines semaines qu’elles ont déjà été compromises ?