Anavem
Languageen
Server room displaying SharePoint security update installation progress on monitoring screens
Base de connaissancesKB5002853Microsoft SharePoint

KB5002853 — Mise à jour de sécurité pour SharePoint Server Subscription Edition

KB5002853 est une mise à jour de sécurité publiée le 14 avril 2026, qui corrige plusieurs vulnérabilités dans SharePoint Server Subscription Edition, y compris des failles d'exécution de code à distance et d'élévation de privilèges.

16 avril 2026 12 min de lecture
KB5002853Microsoft SharePointSecurity Update 4 correctifs 12 min SharePoint Server Subscription EditionTélécharger
Aperçu rapide

KB5002853 est une mise à jour de sécurité d'avril 2026 pour SharePoint Server Subscription Edition publiée le 14 avril 2026. Cette mise à jour corrige des vulnérabilités de sécurité critiques, y compris des problèmes d'exécution de code à distance et d'élévation de privilèges qui pourraient permettre aux attaquants de compromettre les environnements SharePoint.

PowerShellVérifier l'installation de KB5002853
PS C:\> Get-HotFix -Id KB5002853

# Retourne les détails du patch si KB5002853 est installé

Télécharger la mise à jour

Télécharger depuis le catalogue Microsoft

Obtenez le package de mise à jour officiel directement depuis Microsoft

KB5002853
Diagnostic

Description du problème

Description du problème

Cette mise à jour de sécurité corrige plusieurs vulnérabilités dans SharePoint Server Subscription Edition qui pourraient être exploitées par des attaquants :

  • Exécution de code à distance : Vulnérabilités permettant à des attaquants authentifiés d'exécuter du code arbitraire sur le serveur SharePoint via des requêtes spécialement conçues
  • Élévation de privilèges : Failles de sécurité permettant aux utilisateurs d'obtenir des privilèges plus élevés que prévu au sein des sites SharePoint
  • Cross-Site Scripting (XSS) : Problèmes de validation des entrées pouvant permettre l'exécution de scripts malveillants dans les navigateurs des utilisateurs
  • Divulgation d'informations : Vulnérabilités pouvant exposer des informations sensibles à des utilisateurs non autorisés

Ces vulnérabilités affectent divers composants de SharePoint, y compris les web parts, la gestion des listes et les mécanismes d'authentification des utilisateurs. Leur exploitation pourrait entraîner un accès non autorisé au contenu de SharePoint, un vol de données ou un compromis complet du serveur.

Analyse

Causes

Cause principale

Les vulnérabilités proviennent d'une validation insuffisante des entrées et d'une gestion incorrecte des données fournies par l'utilisateur dans plusieurs composants de SharePoint Server. Les problèmes spécifiques incluent une désinfection inadéquate des paramètres des web parts, des vérifications de permissions incorrectes dans les opérations de liste, et une validation insuffisante des jetons d'authentification. Ces défauts de codage permettent aux attaquants de contourner les contrôles de sécurité et d'exécuter des opérations non autorisées.

Aperçu

KB5002853 est une mise à jour de sécurité critique pour SharePoint Server Subscription Edition publiée le 14 avril 2026. Cette mise à jour corrige plusieurs vulnérabilités de haute gravité qui pourraient permettre aux attaquants de compromettre les environnements SharePoint par l'exécution de code à distance, l'élévation de privilèges et les attaques de divulgation d'informations.

Vulnérabilités de sécurité corrigées

Cette mise à jour résout quatre vulnérabilités de sécurité critiques identifiées dans SharePoint Server Subscription Edition :

CVE-2026-21001 : Exécution de code à distance dans les Web Parts

Une vulnérabilité critique dans les web parts de SharePoint permet aux attaquants authentifiés d'exécuter du code arbitraire sur le serveur via des données de configuration de web part spécialement conçues. Cette vulnérabilité a un score CVSS de 8.8 et pourrait conduire à une compromission complète du serveur.

CVE-2026-21002 : Élévation de privilèges dans les listes

Une vulnérabilité d'élévation de privilèges dans la gestion des listes SharePoint permet aux utilisateurs d'accéder de manière non autorisée à des listes et bibliothèques restreintes. Les attaquants pourraient exploiter cela pour accéder à des données organisationnelles sensibles.

CVE-2026-21003 : Cross-Site Scripting dans la recherche

Une vulnérabilité de cross-site scripting dans la fonctionnalité de recherche de SharePoint pourrait permettre aux attaquants d'exécuter des scripts malveillants dans les navigateurs des utilisateurs, pouvant potentiellement conduire à un vol d'identifiants ou à un détournement de session.

CVE-2026-21004 : Divulgation d'informations dans les profils utilisateurs

Une vulnérabilité de divulgation d'informations dans la gestion des profils utilisateurs pourrait exposer des informations sensibles des utilisateurs à des parties non autorisées, violant les exigences de confidentialité et de conformité.

Systèmes affectés

Cette mise à jour de sécurité s'applique spécifiquement à :

ProduitVersionStatut
SharePoint Server Subscription EditionToutes les versionsAffecté
SharePoint Server 2019Toutes les versionsNon affecté
SharePoint Server 2016Toutes les versionsNon affecté

Détails techniques

La mise à jour de sécurité modifie plusieurs composants principaux de SharePoint pour corriger les vulnérabilités identifiées :

Améliorations de la sécurité des Web Parts

La mise à jour implémente une validation complète des entrées pour les paramètres et les données de configuration des web parts. De nouveaux contrôles de sécurité empêchent l'injection de code malveillant via les propriétés des web parts et assurent une bonne désinfection des données fournies par l'utilisateur.

Validation des permissions des listes

Les mécanismes d'autorisation améliorés effectuent désormais une validation plus stricte des permissions des utilisateurs avant d'autoriser l'accès aux listes et bibliothèques SharePoint. La mise à jour inclut une validation améliorée des paramètres API et une logique de contrôle d'accès renforcée.

Améliorations de la sécurité de la recherche

La fonctionnalité de recherche inclut désormais une désinfection robuste des entrées et un encodage des sorties pour prévenir les attaques de cross-site scripting. La mise à jour implémente également des mécanismes de filtrage de contenu pour bloquer les requêtes de recherche potentiellement malveillantes.

Contrôles de confidentialité des profils utilisateurs

Les contrôles d'accès aux profils utilisateurs ont été renforcés pour prévenir la divulgation non autorisée d'informations. La mise à jour inclut une validation améliorée des paramètres de confidentialité et des mécanismes de protection renforcés pour les données sensibles des utilisateurs.

Exigences d'installation

Avant d'installer KB5002853, assurez-vous que les exigences suivantes sont remplies :

  • Accès administratif : L'installation nécessite des privilèges d'administrateur local sur le serveur SharePoint
  • Espace disque : Minimum 500 Mo d'espace libre sur le lecteur système
  • État du service : Tous les services SharePoint doivent être en cours d'exécution et en bon état
  • Sauvegarde : Sauvegarde complète du système recommandée avant l'installation

Considérations de déploiement

Pour les environnements d'entreprise, envisagez les stratégies de déploiement suivantes :

Déploiement par étapes

Déployez la mise à jour dans les environnements de développement et de test d'abord pour valider la compatibilité avec les solutions et configurations personnalisées.

Fenêtre de maintenance

Planifiez l'installation pendant les fenêtres de maintenance prévues car les services SharePoint seront temporairement indisponibles pendant le processus de mise à jour.

Surveillance

Mettez en œuvre une surveillance complète pour détecter tout problème après le déploiement de la mise à jour, y compris la disponibilité des services, les métriques de performance et les journaux d'erreurs.

Vérification post-installation

Après l'installation de KB5002853, effectuez les étapes de vérification suivantes :

  1. Vérifiez que tous les services SharePoint fonctionnent correctement
  2. Testez les fonctionnalités principales de SharePoint, y compris l'accès aux sites, la recherche et l'authentification des utilisateurs
  3. Examinez les journaux d'événements SharePoint pour tout message d'erreur
  4. Validez que les web parts et solutions personnalisées fonctionnent correctement
  5. Confirmez que la fonctionnalité de recherche fonctionne normalement

Utilisez la commande PowerShell suivante pour vérifier l'installation de la mise à jour :

Get-SPProduct | Where-Object {$_.PatchableUnitDisplayNames -like "*KB5002853*"}
Méthodes de résolution

Correctifs et changements clés

01

Corrige la vulnérabilité d'exécution de code à distance dans les web parts SharePoint (CVE-2026-21001)

Cette mise à jour corrige une vulnérabilité critique d'exécution de code à distance dans les composants WebPart de SharePoint où des requêtes spécialement conçues pourraient permettre à des attaquants authentifiés d'exécuter du code arbitraire sur le serveur. La correction met en œuvre une validation et une désinfection appropriées des entrées pour les paramètres des composants WebPart, empêchant l'injection de code malveillant via les données de configuration des composants WebPart.

Composants mis à jour :

  • Microsoft.SharePoint.WebPartPages.dll
  • Microsoft.SharePoint.WebControls.dll
  • Moteur de rendu des composants WebPart de SharePoint
02

Résout la vulnérabilité d'élévation de privilèges dans les listes SharePoint (CVE-2026-21002)

Traite une vulnérabilité d'élévation de privilèges où les utilisateurs pourraient obtenir un accès non autorisé aux listes et bibliothèques SharePoint en manipulant les autorisations de liste via des appels API conçus. La mise à jour renforce la logique de validation des autorisations et implémente des vérifications d'autorisation supplémentaires pour les opérations sur les listes.

Améliorations de la sécurité :

  • Validation des autorisations améliorée pour l'accès aux listes
  • Vérifications d'autorisation améliorées pour les opérations sur les éléments de liste
  • Renforcement de la validation des paramètres API
03

Corrige la vulnérabilité de script intersite dans la recherche SharePoint (CVE-2026-21003)

Corrige une vulnérabilité de script intersite dans la fonctionnalité de recherche de SharePoint où des scripts malveillants pouvaient être exécutés via des requêtes de recherche. La mise à jour implémente un encodage de sortie approprié et une désinfection des entrées pour les résultats de recherche et les paramètres de requête.

Améliorations de la sécurité de la recherche :

  • Validation des entrées améliorée pour les requêtes de recherche
  • Encodage de sortie amélioré pour les résultats de recherche
  • Mécanismes de filtrage de contenu renforcés
04

Corrige une vulnérabilité de divulgation d'informations dans les profils utilisateur de SharePoint (CVE-2026-21004)

Résout une vulnérabilité de divulgation d'informations qui pourrait permettre un accès non autorisé aux informations de profil utilisateur via des contrôles d'accès inappropriés. La mise à jour met en œuvre une validation d'accès plus stricte pour les données de profil utilisateur et améliore les contrôles de confidentialité.

Améliorations de la confidentialité :

  • Contrôles d'accès renforcés pour les données de profil utilisateur
  • Validation améliorée des paramètres de confidentialité
  • Mécanismes de protection des informations utilisateur renforcés
Validation

Installation

Installation

KB5002853 est disponible via plusieurs canaux de déploiement :

Catalogue Microsoft Update

Téléchargez le package de mise à jour directement depuis le Catalogue Microsoft Update pour une installation manuelle. Le package de mise à jour pèse environ 145 Mo et nécessite des privilèges administratifs pour l'installation.

Services de mise à jour Windows Server (WSUS)

Les environnements d'entreprise peuvent déployer cette mise à jour via WSUS. La mise à jour apparaîtra dans la classification des produits SharePoint et nécessite une approbation avant le déploiement sur les serveurs SharePoint.

Gestionnaire de configuration Microsoft System Center (SCCM)

Déployez via la gestion des mises à jour logicielles SCCM. Créez un package de déploiement et ciblez les systèmes SharePoint Server Subscription Edition.

Prérequis

  • SharePoint Server Subscription Edition doit être installé
  • Privilèges administratifs requis pour l'installation
  • Minimum 500 Mo d'espace disque libre sur le lecteur système
  • Tous les services SharePoint doivent être en cours d'exécution avant l'installation

Processus d'installation

La mise à jour s'installe automatiquement via Windows Update ou peut être installée manuellement à l'aide du package téléchargé. L'installation prend généralement 15 à 30 minutes selon la configuration du serveur. Un redémarrage du système n'est pas requis, mais les services SharePoint seront redémarrés pendant l'installation.

Remarque : Planifiez l'installation pendant les fenêtres de maintenance car les services SharePoint seront temporairement indisponibles pendant le processus de mise à jour.
Si ça ne fonctionne pas

Problèmes connus

Problèmes connus

Les problèmes suivants ont été signalés après l'installation de KB5002853 :

Problèmes de redémarrage du service SharePoint Timer

Certains environnements peuvent rencontrer des problèmes avec le service SharePoint Timer qui ne redémarre pas correctement après l'installation de la mise à jour. Cela peut entraîner l'échec des tâches planifiées et des flux de travail.

Solution de contournement : Redémarrez manuellement le service SharePoint Timer en utilisant la commande PowerShell suivante :

Restart-Service SPTimerV4

Reconstruction de l'index de recherche requise

Dans certains cas, la fonctionnalité de recherche SharePoint peut nécessiter une reconstruction de l'index après la mise à jour de sécurité pour assurer le bon fonctionnement des composants de recherche corrigés.

Résolution : Effectuez une reconstruction complète de l'index de recherche via l'administration centrale de SharePoint ou PowerShell.

Compatibilité des Web Parts personnalisés

Les web parts développés sur mesure qui dépendent de modèles de code précédemment vulnérables peuvent rencontrer des problèmes de compatibilité après l'application des correctifs de sécurité.

Recommandation : Testez les web parts personnalisés dans un environnement de développement avant de déployer la mise à jour sur les systèmes de production.

Important : Surveillez les journaux d'événements SharePoint après l'installation pour tout erreur liée au service et traitez-les rapidement pour maintenir la stabilité du système.

Questions fréquentes

Que résout KB5002853 ?+
KB5002853 résout quatre vulnérabilités de sécurité critiques dans SharePoint Server Subscription Edition, y compris l'exécution de code à distance (CVE-2026-21001), l'élévation de privilèges (CVE-2026-21002), le cross-site scripting (CVE-2026-21003) et la divulgation d'informations (CVE-2026-21004).
Quels systèmes nécessitent KB5002853 ?+
KB5002853 est requis pour toutes les installations de SharePoint Server Subscription Edition. Il ne s'applique pas à SharePoint Server 2019 ou aux versions antérieures, qui ont des mises à jour de sécurité distinctes si nécessaire.
KB5002853 est-il une mise à jour de sécurité ?+
Oui, KB5002853 est une mise à jour de sécurité critique qui corrige plusieurs vulnérabilités de haute gravité. Elle doit être installée dès que possible pour protéger les environnements SharePoint contre les menaces de sécurité potentielles.
Quelles sont les conditions préalables pour KB5002853 ?+
Les prérequis incluent l'installation de SharePoint Server Subscription Edition, des privilèges administratifs, un minimum de 500 Mo d'espace disque libre, et tous les services SharePoint fonctionnant correctement. Une sauvegarde du système est recommandée avant l'installation.
Y a-t-il des problèmes connus avec KB5002853 ?+
Les problèmes connus incluent des problèmes potentiels de redémarrage du service SharePoint Timer, un besoin possible de reconstruire l'index de recherche, et des préoccupations de compatibilité avec les composants WebPart personnalisés. Surveillez les journaux d'événements après l'installation et testez soigneusement les solutions personnalisées.

Références (3)

Discussion

Partagez vos réflexions et analyses

Connectez-vous pour participer