Référence
Server room with SharePoint administration interfaces displayed on multiple monitors
KB5002850Microsoft SharePointSharePoint

KB5002850 — Mise à jour de sécurité pour SharePoint Server 2016

KB5002850 est une mise à jour de sécurité de mars 2026 qui corrige plusieurs vulnérabilités dans SharePoint Server 2016, y compris des failles d'exécution de code à distance et d'élévation de privilèges affectant les installations de SharePoint Enterprise Server 2016.

Emanuel DE ALMEIDAEmanuel DE ALMEIDA
11 mars 202612 min de lecture0 vues

KB5002850 est une mise à jour de sécurité de mars 2026 qui corrige plusieurs vulnérabilités dans SharePoint Server 2016, y compris des failles d'exécution de code à distance et d'élévation de privilèges affectant les installations de SharePoint Enterprise Server 2016.

Résumé

KB5002850 est une mise à jour de sécurité du 10 mars 2026 pour SharePoint Server 2016 qui corrige des vulnérabilités critiques, y compris des failles d'exécution de code à distance et d'élévation de privilèges. Cette mise à jour s'applique à toutes les installations de SharePoint Server 2016 et aux environnements SharePoint Enterprise Server 2016.

S'applique à

SharePoint Server 2016SharePoint Enterprise Server 2016

Description du problème

Description du problème

Cette mise à jour de sécurité corrige plusieurs vulnérabilités dans SharePoint Server 2016 qui pourraient permettre à des attaquants d'exécuter du code arbitraire ou d'obtenir des privilèges élevés sur les systèmes affectés. Les vulnérabilités incluent :

  • Exécution de code à distance : Des requêtes spécialement conçues pour SharePoint Server pourraient permettre à un attaquant authentifié d'exécuter du code arbitraire dans le contexte du pool d'applications SharePoint
  • Élévation de privilèges : Une validation insuffisante des permissions utilisateur dans certains composants SharePoint pourrait permettre aux utilisateurs d'accéder à des ressources au-delà de leur niveau d'autorisation prévu
  • Cross-Site Scripting (XSS) : Une validation incorrecte des entrées dans les composants web de SharePoint pourrait permettre l'exécution de scripts malveillants dans les navigateurs des utilisateurs
  • Divulgation d'informations : Certains points de terminaison de l'API SharePoint pourraient involontairement exposer des informations sensibles à des utilisateurs non autorisés

Ces vulnérabilités affectent les installations de SharePoint Server 2016 à tous les niveaux de service pack et pourraient être exploitées par des utilisateurs authentifiés ayant accès au site.

Cause

Cause principale

Les vulnérabilités proviennent d'une validation insuffisante des entrées et de vérifications de permissions inappropriées au sein des composants de SharePoint Server 2016. Plus précisément, le cadre d'application web de SharePoint ne parvient pas à correctement assainir les données fournies par l'utilisateur dans certains scénarios, et le sous-système d'autorisation contient des défauts logiques qui peuvent être exploités pour contourner les contrôles d'accès prévus.

1

Corrige la vulnérabilité d'exécution de code à distance dans les web parts de SharePoint

Cette mise à jour corrige une vulnérabilité critique d'exécution de code à distance dans le traitement des composants Web de SharePoint Server 2016. La correction met en œuvre une validation et une désinfection améliorées des données fournies par l'utilisateur traitées par des composants Web personnalisés et intégrés. La mise à jour modifie les composants suivants :

  • Microsoft.SharePoint.WebPartPages.dll - Routines de validation d'entrée améliorées
  • Microsoft.SharePoint.ApplicationPages.dll - Amélioration de la gestion du contexte de sécurité
  • Moteur de rendu des composants Web de SharePoint - Vérification des limites et validation des données supplémentaires

Cette correction empêche les attaquants d'injecter du code malveillant via des propriétés ou des paramètres de composants Web spécialement conçus.

2

Résout une vulnérabilité d'élévation de privilèges dans le système de permissions de SharePoint

La mise à jour corrige une vulnérabilité d'élévation de privilèges dans le système de permissions et d'autorisation de SharePoint Server 2016. La correction renforce la logique de validation des permissions et ferme les chemins de contournement de l'autorisation. Les principaux changements incluent :

  • Microsoft.SharePoint.Security.dll - Algorithmes de validation des permissions améliorés
  • Microsoft.SharePoint.Administration.dll - Renforcement de l'application du contrôle d'accès basé sur les rôles
  • Administration centrale de SharePoint - Vérifications de sécurité supplémentaires pour les opérations administratives

Cela empêche les utilisateurs d'accéder à des ressources ou d'effectuer des actions au-delà de leurs niveaux de permission assignés par la manipulation des paramètres de requête ou des données de session.

3

Corrige les vulnérabilités de script intersite dans les composants de l'interface utilisateur de SharePoint

Cette correction de sécurité résout plusieurs vulnérabilités de type cross-site scripting (XSS) dans les composants de l'interface utilisateur de SharePoint Server 2016. La mise à jour implémente un encodage de sortie complet et une désinfection des entrées à travers l'interface web de SharePoint. Les composants modifiés incluent :

  • Microsoft.SharePoint.Portal.dll - Encodage HTML amélioré pour le contenu généré par les utilisateurs
  • Microsoft.SharePoint.Publishing.dll - Filtrage de contenu amélioré pour les pages de publication
  • Pages maîtres et mises en page de SharePoint - Mécanismes de protection XSS supplémentaires

Ces changements empêchent l'exécution de scripts malveillants dans les navigateurs des utilisateurs via du contenu ou des URL SharePoint conçus.

4

Corrige la vulnérabilité de divulgation d'informations dans les points de terminaison de l'API SharePoint

La mise à jour résout une vulnérabilité de divulgation d'informations affectant certains points de terminaison de l'API REST et des services web de SharePoint Server 2016. La correction met en œuvre des contrôles d'accès plus stricts et un filtrage des données pour empêcher l'exposition non autorisée d'informations. Les modifications incluent :

  • Microsoft.SharePoint.Client.ServerRuntime.dll - Validation d'accès API améliorée
  • Microsoft.SharePoint.Linq.dll - Filtrage amélioré des résultats de requête
  • Gestionnaires de service REST de SharePoint - Vérifications d'autorisation supplémentaires pour les données sensibles

Cela empêche les utilisateurs non autorisés d'accéder aux données de configuration sensibles de SharePoint, aux informations des utilisateurs ou aux métadonnées de contenu via des appels API.

Installation

Installation

KB5002850 est disponible via plusieurs canaux de déploiement pour les environnements SharePoint Server 2016 :

Catalogue Microsoft Update

Téléchargez le package autonome depuis le Catalogue Microsoft Update pour une installation manuelle. Le package de mise à jour pèse environ 85 Mo et nécessite l'installation de SharePoint Server 2016.

Services de mise à jour Windows Server (WSUS)

Les environnements d'entreprise peuvent déployer cette mise à jour via WSUS. La mise à jour apparaîtra dans la classification Microsoft SharePoint et nécessite une approbation pour le déploiement sur les serveurs SharePoint.

System Center Configuration Manager (SCCM)

Déployez via la gestion des mises à jour logicielles SCCM. Créez un package de déploiement ciblant les systèmes SharePoint Server 2016 et planifiez l'installation pendant les fenêtres de maintenance.

Prérequis

  • SharePoint Server 2016 avec n'importe quel niveau de service pack
  • Système d'exploitation Windows Server 2012 R2 ou ultérieur
  • Privilèges administratifs sur le serveur SharePoint
  • Minimum 500 Mo d'espace disque libre pour les fichiers d'installation

Processus d'installation

La mise à jour nécessite un redémarrage complet de la ferme SharePoint et peut prendre 15 à 30 minutes pour se terminer selon la taille de la ferme. Un redémarrage du système n'est pas requis, mais les services SharePoint seront temporairement indisponibles pendant l'installation.

Problèmes connus

Problèmes connus

Les problèmes suivants ont été signalés après l'installation de KB5002850 :

Problèmes de service de recherche SharePoint

Certains environnements peuvent rencontrer des interruptions temporaires du service de recherche pendant les 24 premières heures après l'installation. Le service de recherche peut nécessiter un redémarrage manuel si l'indexation ne reprend pas automatiquement.

Solution de contournement : Redémarrez le service de recherche SharePoint via l'administration centrale ou PowerShell :

Restart-Service SPSearchHostController

Compatibilité des composants Web personnalisés

Les composants Web tiers ou personnalisés qui dépendent d'API obsolètes peuvent rencontrer des problèmes de fonctionnalité en raison de la validation de sécurité renforcée. Les composants Web qui effectuent des requêtes directes sur la base de données ou un accès au système de fichiers peuvent nécessiter des mises à jour.

Solution de contournement : Examinez le code des composants Web personnalisés pour l'utilisation d'API SharePoint obsolètes et mettez-le à jour pour utiliser des méthodes prises en charge. Testez les solutions personnalisées dans un environnement de développement avant de les déployer en production.

Impact sur les performances des grandes listes

Les sites SharePoint avec de grandes listes (>5000 éléments) peuvent subir une dégradation temporaire des performances pendant la première semaine après l'installation, car les index de sécurité sont reconstruits.

Solution de contournement : Planifiez les opérations de maintenance des listes pendant les heures creuses et envisagez de mettre en œuvre une limitation des listes si elle n'est pas déjà configurée.

Aperçu

KB5002850 est une mise à jour de sécurité critique publiée le 10 mars 2026 pour SharePoint Server 2016. Cette mise à jour corrige plusieurs vulnérabilités de haute gravité qui pourraient permettre l'exécution de code à distance, l'élévation de privilèges, des attaques de script intersites et la divulgation d'informations dans les environnements SharePoint Server 2016.

Vulnérabilités de sécurité corrigées

Cette mise à jour de sécurité résout plusieurs vulnérabilités critiques dans SharePoint Server 2016 :

Vulnérabilité d'exécution de code à distance

Une vulnérabilité critique dans le traitement des composants WebPart de SharePoint pourrait permettre à des attaquants authentifiés d'exécuter du code arbitraire sur le serveur SharePoint. Cette vulnérabilité affecte le moteur de rendu des composants WebPart et pourrait être exploitée via des propriétés de composants WebPart spécialement conçues ou du contenu malveillant téléchargé dans les bibliothèques de documents SharePoint.

Vulnérabilité d'élévation de privilèges

Le système de permissions de SharePoint contient une faille logique qui pourrait permettre aux utilisateurs de contourner les contrôles d'accès prévus et d'obtenir des privilèges élevés dans l'environnement SharePoint. Cette vulnérabilité affecte les mécanismes de contrôle d'accès basé sur les rôles et pourrait être exploitée en manipulant les paramètres de requête ou les données de session.

Vulnérabilités de script intersites

Plusieurs vulnérabilités XSS dans les composants de l'interface utilisateur de SharePoint pourraient permettre aux attaquants d'injecter des scripts malveillants qui s'exécutent dans les navigateurs des utilisateurs. Ces vulnérabilités affectent diverses pages et composants WebPart de SharePoint, permettant potentiellement le détournement de session ou le vol de crédentiels.

Vulnérabilité de divulgation d'informations

Certaines API REST et services Web de SharePoint pourraient involontairement exposer des informations sensibles à des utilisateurs non autorisés. Cette vulnérabilité pourrait permettre aux attaquants d'accéder aux données de configuration de SharePoint, aux informations des utilisateurs ou aux métadonnées de contenu sans autorisation appropriée.

Systèmes affectés

Cette mise à jour de sécurité s'applique aux configurations suivantes de SharePoint Server 2016 :

ProduitVersionStatut
SharePoint Server 2016RTM (16.0.4266.1001)Affecté
SharePoint Server 2016Feature Pack 1 (16.0.4351.1000)Affecté
SharePoint Server 2016Feature Pack 2 (16.0.4690.1000)Affecté
SharePoint Enterprise Server 2016Toutes les versionsAffecté

Correctifs de sécurité inclus

Amélioration de la sécurité des composants WebPart

La mise à jour implémente une validation complète des entrées et un encodage des sorties pour les composants WebPart de SharePoint. Cela inclut une amélioration de la désinfection des données fournies par l'utilisateur, une vérification améliorée des limites pour les propriétés des composants WebPart et une validation renforcée du contexte de sécurité. Le correctif modifie les bibliothèques principales de SharePoint, y compris Microsoft.SharePoint.WebPartPages.dll et Microsoft.SharePoint.ApplicationPages.dll.

Renforcement du système de permissions

Le système d'autorisation et de permissions de SharePoint reçoit des améliorations significatives de sécurité. La mise à jour renforce les algorithmes de validation des permissions, ferme les chemins de contournement d'autorisation et implémente des vérifications de sécurité supplémentaires pour les opérations administratives. Les changements clés affectent Microsoft.SharePoint.Security.dll et Microsoft.SharePoint.Administration.dll.

Mécanismes de protection XSS

Une protection complète contre les scripts intersites est mise en œuvre dans l'interface utilisateur de SharePoint. Cela inclut un encodage HTML amélioré pour le contenu généré par l'utilisateur, un filtrage de contenu amélioré pour les pages de publication et une protection XSS supplémentaire dans les pages maîtres et les mises en page. La mise à jour modifie Microsoft.SharePoint.Portal.dll et Microsoft.SharePoint.Publishing.dll.

Améliorations de la sécurité des API

Les API REST de SharePoint et les points de terminaison des services Web reçoivent des contrôles d'accès améliorés et des mécanismes de filtrage des données. La mise à jour implémente une validation d'accès API plus stricte, un filtrage amélioré des résultats de requête et des vérifications d'autorisation supplémentaires pour l'accès aux données sensibles. Les changements affectent Microsoft.SharePoint.Client.ServerRuntime.dll et Microsoft.SharePoint.Linq.dll.

Exigences d'installation

Avant d'installer KB5002850, assurez-vous que les prérequis suivants sont remplis :

  • Système d'exploitation : Windows Server 2012 R2 ou version ultérieure
  • Version de SharePoint : SharePoint Server 2016 (tout niveau de service pack)
  • Espace disque : Minimum 500 Mo d'espace libre pour les fichiers d'installation
  • Permissions : Droits d'administrateur local sur les serveurs SharePoint
  • Services : Le service de minuterie SharePoint et le service d'administration SharePoint doivent être en cours d'exécution

Méthodes de déploiement

Installation manuelle

Téléchargez le package de mise à jour autonome depuis le catalogue Microsoft Update. Exécutez l'installateur avec des privilèges administratifs et suivez l'assistant d'installation. Le processus prend généralement 15 à 30 minutes selon la taille et la configuration de la ferme.

Déploiement en entreprise

Pour les environnements d'entreprise, déployez via Windows Server Update Services (WSUS) ou System Center Configuration Manager (SCCM). Créez des packages de déploiement ciblant les systèmes SharePoint Server 2016 et planifiez l'installation pendant les fenêtres de maintenance prévues.

Installation PowerShell

Utilisez PowerShell pour un déploiement automatisé sur plusieurs serveurs SharePoint :

Add-SPShellAdmin -UserName "DOMAIN\AdminUser"
Install-SPUpdate -Path "C:\Updates\KB5002850.exe" -Confirm:$false

Vérification post-installation

Après avoir installé KB5002850, vérifiez que la mise à jour a été appliquée avec succès :

Vérification PowerShell

Get-SPProduct -Local | Where-Object {$_.PatchableUnitDisplayName -like "*SharePoint Server*"}

Vérification de l'administration centrale

Accédez à l'administration centrale de SharePoint > Paramètres système > Gérer les serveurs dans cette ferme. Vérifiez que tous les serveurs affichent le numéro de build mis à jour et qu'aucun problème de configuration n'est signalé.

Vérification du journal des événements

Vérifiez le journal des événements d'application Windows pour les entrées liées à SharePoint. Une installation réussie devrait générer des événements d'information indiquant que la mise à jour a été appliquée sans erreurs.

Questions fréquentes

Que résout KB5002850 ?
KB5002850 résout plusieurs vulnérabilités de sécurité critiques dans SharePoint Server 2016, y compris des failles d'exécution de code à distance dans les web parts, des vulnérabilités d'élévation de privilèges dans le système de permissions, des vulnérabilités de cross-site scripting dans les composants de l'interface utilisateur, et des problèmes de divulgation d'informations dans les points de terminaison API.
Quels systèmes nécessitent KB5002850 ?
KB5002850 est requis pour toutes les installations de SharePoint Server 2016, y compris SharePoint Enterprise Server 2016, quel que soit le niveau de service pack. Cela inclut les versions RTM, Feature Pack 1 et Feature Pack 2 fonctionnant sur Windows Server 2012 R2 ou ultérieur.
KB5002850 est-il une mise à jour de sécurité ?
Oui, KB5002850 est une mise à jour de sécurité critique qui corrige plusieurs vulnérabilités de haute gravité dans SharePoint Server 2016. Elle inclut des correctifs pour les vulnérabilités d'exécution de code à distance, d'élévation de privilèges, de script intersite et de divulgation d'informations.
Quelles sont les conditions préalables pour KB5002850 ?
Les prérequis incluent SharePoint Server 2016 (n'importe quel service pack), Windows Server 2012 R2 ou version ultérieure, des privilèges administratifs, un minimum de 500 Mo d'espace disque libre, et l'exécution du Service de minuterie SharePoint et du Service d'administration. Aucune mise à jour préalable n'est spécifiquement requise.
Y a-t-il des problèmes connus avec KB5002850 ?
Les problèmes connus incluent des interruptions temporaires du service de recherche SharePoint, des problèmes de compatibilité potentiels avec les composants Web personnalisés utilisant des API obsolètes, et un impact temporaire sur les performances des grandes listes lors de la reconstruction de l'index de sécurité. Des solutions de contournement sont disponibles pour tous les problèmes connus.

Références (2)

À propos de l'auteur

Emanuel DE ALMEIDA

Emanuel DE ALMEIDA

Senior IT Journalist & Cloud Architect

Microsoft MCSA-certified Cloud Architect | Fortinet-focused. I modernize cloud, hybrid & on-prem infrastructure for reliability, security, performance and cost control - sharing field-tested ops & troubleshooting.

Discussion

Partagez vos réflexions et analyses

Vous devez être connecté pour commenter.

Chargement des commentaires...

Articles KB associés

Server room displaying SharePoint security update installation on monitoring screens
KB5002845
Microsoft SharePoint
KB Article

KB5002845 — Mise à jour de sécurité pour SharePoint Server 2019

KB5002845 est une mise à jour de sécurité de mars 2026 qui corrige plusieurs vulnérabilités dans SharePoint Server 2019, y compris des failles d'exécution de code à distance et d'élévation de privilèges affectant les composants SharePoint Foundation et Server.

11 mars9 min
Corporate server room displaying SharePoint multilingual interface monitoring screens
KB5002851
Microsoft SharePoint
KB Article

KB5002851 — Mise à jour de sécurité pour le pack linguistique de SharePoint Server 2016

KB5002851 est une mise à jour de sécurité de mars 2026 qui corrige plusieurs vulnérabilités dans le Pack de langue de SharePoint Server 2016, y compris des failles d'exécution de code à distance et de divulgation d'informations affectant les environnements SharePoint multilingues.

11 mars12 min
Corporate server room showing SharePoint infrastructure with multilingual interface monitoring displays
KB5002847
Microsoft SharePoint
KB Article

KB5002847 — Mise à jour de sécurité pour le pack linguistique de SharePoint Server 2019

KB5002847 est une mise à jour de sécurité de mars 2026 qui corrige plusieurs vulnérabilités dans les composants du pack linguistique de SharePoint Server 2019, y compris des failles d'exécution de code à distance et d'élévation de privilèges affectant les environnements SharePoint multilingues.

11 mars12 min
Server room displaying SharePoint security update installation progress on monitoring screens
KB5002834
Microsoft SharePoint Server
KB Article

KB5002834 — Mise à jour de sécurité pour SharePoint Server 2019

KB5002834 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans SharePoint Server 2019, y compris des failles d'exécution de code à distance et de script intersite affectant les déploiements d'entreprise de SharePoint.

11 mars7 min