CVE-2025-49704 : injection de code à distance dans Microsoft SharePoint Server
HERMES
HERMES THREAT SCORE & RISQUE D'INJECTION COLLABORATIVE
Cible :Microsoft SharePoint Enterprise Server 2016 / 2019 / Subscription Edition Confiance : 98%
92 / 100
Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 19 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 19 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 20 / 20
Divergence & Justification opérationnelle
Hermes évalue la CVE-2025-49704 à un HTS de 92 (CRITIQUE). Bien que répertoriée avec des privilèges bas (PR:L) par l'éditeur, son chaînage opérationnel avec le contournement d'authentification CVE-2025-49706 permet une exécution de code arbitraire distante non authentifiée avec les privilèges du pool IIS.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-49704: Remote Code Injection in Microsoft SharePoint ServerVULNÉRABILITÉ
Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
Preuves vérifiées associées :
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-49704 | Fiche officielle MITRE / NVD |
| CWE associée | CWE-94 : Code Injection | Génération et exécution de code non filtré |
| Score CVSS v3.1 | 8.8 ÉLEVÉ | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Score CVSS v4.0 | 8.7 ÉLEVÉ | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CPE applicables | cpe:2.3:a:microsoft:sharepoint_server_2016:*:*:*:*:*:*:*:*cpe:2.3:a:microsoft:sharepoint_server_2019:*:*:*:*:*:*:*:*cpe:2.3:a:microsoft:sharepoint_server:*:*:*:*:subscription:*:*:* | Serveurs SharePoint sur site |
| Versions affectées | 2016 (< 16.0.5513.1001), 2019 (< 16.0.10417.20037), SE (< 16.0.18526.20508) | Toutes versions on-premises non patchées |
| Versions corrigées | 16.0.5513.1001, 16.0.10417.20037, 16.0.18526.20508 | Mises à jour de sécurité Microsoft juillet 2025 |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : ajouté le 22 juillet 2025 ; campagne ransomware confirmée (
KnownRansomwareCampaignUse = Known). - Score EPSS : 0.99995 (Percentile : 99.995%).
- Statut opérationnel : exploitation active confirmée dans le monde réel. Utilisée par les attaquants comme pivot d’exécution après usurpation de session.
- PoC & weaponization : démonstrateurs d’exploitation et chaînes de scripts disponibles au sein de la communauté offensive.
- Conditions d’accès : requiert théoriquement un compte à faibles privilèges (
PR:L), mais s’exécute sans authentification lorsqu’elle est combinée avec la faille de spoofing CVE-2025-49706.
3. Threat intelligence
Section intitulée « 3. Threat intelligence »- Acteurs de menaces :
- Linen typhoon : espionnage étatique axé sur la défense et les technologies sensibles.
- Violet typhoon : infiltration de ministères, de think tanks et d’universités.
- Objectifs d’attaque : prise de contrôle furtive des banques documentaires SharePoint et déploiement de proxys de rebond internes.
- Timeline : détection des premières exploitations dès le 7 juillet 2025, conjointement aux investigations ayant mené à l’identification de CVE-2025-53770.
4. Détection et forensique
Section intitulée « 4. Détection et forensique »Règle Sigma
Section intitulée « Règle Sigma »title: Détection injection de code SharePoint (CVE-2025-49704)id: 49704-sharepoint-code-injectionstatus: productiondescription: Détecte l'exécution anormale du compilateur C# ou de processus shell par le pool d'applications SharePoint.logsource: category: process_creation product: windowsdetection: selection_parent: ParentImage|endswith: '\w3wp.exe' selection_child: Image|endswith: - '\csc.exe' - '\cvtres.exe' - '\cmd.exe' - '\powershell.exe' condition: selection_parent and selection_childfields: - ParentCommandLine - CommandLine - Userlevel: highSignature YARA
Section intitulée « Signature YARA »rule Exploit_SharePoint_CodeInjection_Artifacts { meta: description = "Détecte les scripts injectés compilés dynamiquement par SharePoint" author = "Hermes Codex Research" date = "2026-09-10" strings: $s1 = "App_Web_" ascii $s2 = "Microsoft.SharePoint.ApplicationRuntime" ascii $s3 = "System.Diagnostics.Process.Start" ascii condition: all of them and filesize < 100KB}MITRE ATT&CK
Section intitulée « MITRE ATT&CK »- T1190 : exploit Public-Facing Application
- T1059.005 : command and Scripting Interpreter: Visual Basic / .NET
- T1068 : exploitation for Privilege Escalation
5. Remédiation et durcissement
Section intitulée « 5. Remédiation et durcissement »- Application du correctif : appliquer immédiatement les mises à jour cumulatives Microsoft de juillet 2025.
- Reboot : redémarrage obligatoire des serveurs de la ferme.
- Audit des autorisations : réduire le nombre de comptes bénéficiant du droit de création ou de modification de pages WebPart et de flux de travail.
- Vérification de l’intégrité du code : activer l’analyse AMSI sur SharePoint pour intercepter à la volée le code injecté lors de la compilation dynamique.
6. Scénario d’impact d’entreprise
Section intitulée « 6. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Contournement des défenses : un utilisateur compromis au niveau le plus bas ou un acteur externe relayant une session forgée injecte du code C# arbitraire dans le moteur de gabarits SharePoint.
- Prise de contrôle applicative : le code est compilé à la volée par le moteur ASP.NET et s’exécute avec les privilèges du compte de service SharePoint.
- Pillage de données confidentielles : l’attaquant interroge directement les bases de données SQL backend (
WSS_Content), exfiltrant l’ensemble des bibliothèques de documents sans laisser de traces dans les journaux d’accès web classiques.- Implantation d’accès dormant : l’attaquant dépose un module managé malveillant au niveau d’IIS pour maintenir un accès pérenne, même après changement des mots de passe utilisateurs.