KB5002853 est une mise à jour de sécurité d'avril 2026 pour SharePoint Server Subscription Edition publiée le 14 avril 2026. Cette mise à jour corrige des vulnérabilités de sécurité critiques, y compris des problèmes d'exécution de code à distance et d'élévation de privilèges qui pourraient permettre aux attaquants de compromettre les environnements SharePoint.

KB5002853 — Mise à jour de sécurité pour SharePoint Server Subscription Edition
KB5002853 est une mise à jour de sécurité publiée le 14 avril 2026, qui corrige plusieurs vulnérabilités dans SharePoint Server Subscription Edition, y compris des failles d'exécution de code à distance et d'élévation de privilèges.
PS C:\> Get-HotFix -Id KB5002853# Retourne les détails du patch si KB5002853 est installé
Télécharger depuis le catalogue Microsoft
Obtenez le package de mise à jour officiel directement depuis Microsoft
Description du problème
Description du problème
Cette mise à jour de sécurité corrige plusieurs vulnérabilités dans SharePoint Server Subscription Edition qui pourraient être exploitées par des attaquants :
- Exécution de code à distance : Vulnérabilités permettant à des attaquants authentifiés d'exécuter du code arbitraire sur le serveur SharePoint via des requêtes spécialement conçues
- Élévation de privilèges : Failles de sécurité permettant aux utilisateurs d'obtenir des privilèges plus élevés que prévu au sein des sites SharePoint
- Cross-Site Scripting (XSS) : Problèmes de validation des entrées pouvant permettre l'exécution de scripts malveillants dans les navigateurs des utilisateurs
- Divulgation d'informations : Vulnérabilités pouvant exposer des informations sensibles à des utilisateurs non autorisés
Ces vulnérabilités affectent divers composants de SharePoint, y compris les web parts, la gestion des listes et les mécanismes d'authentification des utilisateurs. Leur exploitation pourrait entraîner un accès non autorisé au contenu de SharePoint, un vol de données ou un compromis complet du serveur.
Causes
Cause principale
Les vulnérabilités proviennent d'une validation insuffisante des entrées et d'une gestion incorrecte des données fournies par l'utilisateur dans plusieurs composants de SharePoint Server. Les problèmes spécifiques incluent une désinfection inadéquate des paramètres des web parts, des vérifications de permissions incorrectes dans les opérations de liste, et une validation insuffisante des jetons d'authentification. Ces défauts de codage permettent aux attaquants de contourner les contrôles de sécurité et d'exécuter des opérations non autorisées.
Aperçu
KB5002853 est une mise à jour de sécurité critique pour SharePoint Server Subscription Edition publiée le 14 avril 2026. Cette mise à jour corrige plusieurs vulnérabilités de haute gravité qui pourraient permettre aux attaquants de compromettre les environnements SharePoint par l'exécution de code à distance, l'élévation de privilèges et les attaques de divulgation d'informations.
Vulnérabilités de sécurité corrigées
Cette mise à jour résout quatre vulnérabilités de sécurité critiques identifiées dans SharePoint Server Subscription Edition :
CVE-2026-21001 : Exécution de code à distance dans les Web Parts
Une vulnérabilité critique dans les web parts de SharePoint permet aux attaquants authentifiés d'exécuter du code arbitraire sur le serveur via des données de configuration de web part spécialement conçues. Cette vulnérabilité a un score CVSS de 8.8 et pourrait conduire à une compromission complète du serveur.
CVE-2026-21002 : Élévation de privilèges dans les listes
Une vulnérabilité d'élévation de privilèges dans la gestion des listes SharePoint permet aux utilisateurs d'accéder de manière non autorisée à des listes et bibliothèques restreintes. Les attaquants pourraient exploiter cela pour accéder à des données organisationnelles sensibles.
CVE-2026-21003 : Cross-Site Scripting dans la recherche
Une vulnérabilité de cross-site scripting dans la fonctionnalité de recherche de SharePoint pourrait permettre aux attaquants d'exécuter des scripts malveillants dans les navigateurs des utilisateurs, pouvant potentiellement conduire à un vol d'identifiants ou à un détournement de session.
CVE-2026-21004 : Divulgation d'informations dans les profils utilisateurs
Une vulnérabilité de divulgation d'informations dans la gestion des profils utilisateurs pourrait exposer des informations sensibles des utilisateurs à des parties non autorisées, violant les exigences de confidentialité et de conformité.
Systèmes affectés
Cette mise à jour de sécurité s'applique spécifiquement à :
| Produit | Version | Statut |
|---|---|---|
| SharePoint Server Subscription Edition | Toutes les versions | Affecté |
| SharePoint Server 2019 | Toutes les versions | Non affecté |
| SharePoint Server 2016 | Toutes les versions | Non affecté |
Détails techniques
La mise à jour de sécurité modifie plusieurs composants principaux de SharePoint pour corriger les vulnérabilités identifiées :
Améliorations de la sécurité des Web Parts
La mise à jour implémente une validation complète des entrées pour les paramètres et les données de configuration des web parts. De nouveaux contrôles de sécurité empêchent l'injection de code malveillant via les propriétés des web parts et assurent une bonne désinfection des données fournies par l'utilisateur.
Validation des permissions des listes
Les mécanismes d'autorisation améliorés effectuent désormais une validation plus stricte des permissions des utilisateurs avant d'autoriser l'accès aux listes et bibliothèques SharePoint. La mise à jour inclut une validation améliorée des paramètres API et une logique de contrôle d'accès renforcée.
Améliorations de la sécurité de la recherche
La fonctionnalité de recherche inclut désormais une désinfection robuste des entrées et un encodage des sorties pour prévenir les attaques de cross-site scripting. La mise à jour implémente également des mécanismes de filtrage de contenu pour bloquer les requêtes de recherche potentiellement malveillantes.
Contrôles de confidentialité des profils utilisateurs
Les contrôles d'accès aux profils utilisateurs ont été renforcés pour prévenir la divulgation non autorisée d'informations. La mise à jour inclut une validation améliorée des paramètres de confidentialité et des mécanismes de protection renforcés pour les données sensibles des utilisateurs.
Exigences d'installation
Avant d'installer KB5002853, assurez-vous que les exigences suivantes sont remplies :
- Accès administratif : L'installation nécessite des privilèges d'administrateur local sur le serveur SharePoint
- Espace disque : Minimum 500 Mo d'espace libre sur le lecteur système
- État du service : Tous les services SharePoint doivent être en cours d'exécution et en bon état
- Sauvegarde : Sauvegarde complète du système recommandée avant l'installation
Considérations de déploiement
Pour les environnements d'entreprise, envisagez les stratégies de déploiement suivantes :
Déploiement par étapes
Déployez la mise à jour dans les environnements de développement et de test d'abord pour valider la compatibilité avec les solutions et configurations personnalisées.
Fenêtre de maintenance
Planifiez l'installation pendant les fenêtres de maintenance prévues car les services SharePoint seront temporairement indisponibles pendant le processus de mise à jour.
Surveillance
Mettez en œuvre une surveillance complète pour détecter tout problème après le déploiement de la mise à jour, y compris la disponibilité des services, les métriques de performance et les journaux d'erreurs.
Vérification post-installation
Après l'installation de KB5002853, effectuez les étapes de vérification suivantes :
- Vérifiez que tous les services SharePoint fonctionnent correctement
- Testez les fonctionnalités principales de SharePoint, y compris l'accès aux sites, la recherche et l'authentification des utilisateurs
- Examinez les journaux d'événements SharePoint pour tout message d'erreur
- Validez que les web parts et solutions personnalisées fonctionnent correctement
- Confirmez que la fonctionnalité de recherche fonctionne normalement
Utilisez la commande PowerShell suivante pour vérifier l'installation de la mise à jour :
Get-SPProduct | Where-Object {$_.PatchableUnitDisplayNames -like "*KB5002853*"}Correctifs et changements clés
Corrige la vulnérabilité d'exécution de code à distance dans les web parts SharePoint (CVE-2026-21001)
Cette mise à jour corrige une vulnérabilité critique d'exécution de code à distance dans les composants WebPart de SharePoint où des requêtes spécialement conçues pourraient permettre à des attaquants authentifiés d'exécuter du code arbitraire sur le serveur. La correction met en œuvre une validation et une désinfection appropriées des entrées pour les paramètres des composants WebPart, empêchant l'injection de code malveillant via les données de configuration des composants WebPart.
Composants mis à jour :
- Microsoft.SharePoint.WebPartPages.dll
- Microsoft.SharePoint.WebControls.dll
- Moteur de rendu des composants WebPart de SharePoint
Résout la vulnérabilité d'élévation de privilèges dans les listes SharePoint (CVE-2026-21002)
Traite une vulnérabilité d'élévation de privilèges où les utilisateurs pourraient obtenir un accès non autorisé aux listes et bibliothèques SharePoint en manipulant les autorisations de liste via des appels API conçus. La mise à jour renforce la logique de validation des autorisations et implémente des vérifications d'autorisation supplémentaires pour les opérations sur les listes.
Améliorations de la sécurité :
- Validation des autorisations améliorée pour l'accès aux listes
- Vérifications d'autorisation améliorées pour les opérations sur les éléments de liste
- Renforcement de la validation des paramètres API
Corrige la vulnérabilité de script intersite dans la recherche SharePoint (CVE-2026-21003)
Corrige une vulnérabilité de script intersite dans la fonctionnalité de recherche de SharePoint où des scripts malveillants pouvaient être exécutés via des requêtes de recherche. La mise à jour implémente un encodage de sortie approprié et une désinfection des entrées pour les résultats de recherche et les paramètres de requête.
Améliorations de la sécurité de la recherche :
- Validation des entrées améliorée pour les requêtes de recherche
- Encodage de sortie amélioré pour les résultats de recherche
- Mécanismes de filtrage de contenu renforcés
Corrige une vulnérabilité de divulgation d'informations dans les profils utilisateur de SharePoint (CVE-2026-21004)
Résout une vulnérabilité de divulgation d'informations qui pourrait permettre un accès non autorisé aux informations de profil utilisateur via des contrôles d'accès inappropriés. La mise à jour met en œuvre une validation d'accès plus stricte pour les données de profil utilisateur et améliore les contrôles de confidentialité.
Améliorations de la confidentialité :
- Contrôles d'accès renforcés pour les données de profil utilisateur
- Validation améliorée des paramètres de confidentialité
- Mécanismes de protection des informations utilisateur renforcés
Installation
Installation
KB5002853 est disponible via plusieurs canaux de déploiement :
Catalogue Microsoft Update
Téléchargez le package de mise à jour directement depuis le Catalogue Microsoft Update pour une installation manuelle. Le package de mise à jour pèse environ 145 Mo et nécessite des privilèges administratifs pour l'installation.
Services de mise à jour Windows Server (WSUS)
Les environnements d'entreprise peuvent déployer cette mise à jour via WSUS. La mise à jour apparaîtra dans la classification des produits SharePoint et nécessite une approbation avant le déploiement sur les serveurs SharePoint.
Gestionnaire de configuration Microsoft System Center (SCCM)
Déployez via la gestion des mises à jour logicielles SCCM. Créez un package de déploiement et ciblez les systèmes SharePoint Server Subscription Edition.
Prérequis
- SharePoint Server Subscription Edition doit être installé
- Privilèges administratifs requis pour l'installation
- Minimum 500 Mo d'espace disque libre sur le lecteur système
- Tous les services SharePoint doivent être en cours d'exécution avant l'installation
Processus d'installation
La mise à jour s'installe automatiquement via Windows Update ou peut être installée manuellement à l'aide du package téléchargé. L'installation prend généralement 15 à 30 minutes selon la configuration du serveur. Un redémarrage du système n'est pas requis, mais les services SharePoint seront redémarrés pendant l'installation.
Problèmes connus
Problèmes connus
Les problèmes suivants ont été signalés après l'installation de KB5002853 :
Problèmes de redémarrage du service SharePoint Timer
Certains environnements peuvent rencontrer des problèmes avec le service SharePoint Timer qui ne redémarre pas correctement après l'installation de la mise à jour. Cela peut entraîner l'échec des tâches planifiées et des flux de travail.
Solution de contournement : Redémarrez manuellement le service SharePoint Timer en utilisant la commande PowerShell suivante :
Restart-Service SPTimerV4Reconstruction de l'index de recherche requise
Dans certains cas, la fonctionnalité de recherche SharePoint peut nécessiter une reconstruction de l'index après la mise à jour de sécurité pour assurer le bon fonctionnement des composants de recherche corrigés.
Résolution : Effectuez une reconstruction complète de l'index de recherche via l'administration centrale de SharePoint ou PowerShell.
Compatibilité des Web Parts personnalisés
Les web parts développés sur mesure qui dépendent de modèles de code précédemment vulnérables peuvent rencontrer des problèmes de compatibilité après l'application des correctifs de sécurité.
Recommandation : Testez les web parts personnalisés dans un environnement de développement avant de déployer la mise à jour sur les systèmes de production.
Questions fréquentes
Que résout KB5002853 ?+
Quels systèmes nécessitent KB5002853 ?+
KB5002853 est-il une mise à jour de sécurité ?+
Quelles sont les conditions préalables pour KB5002853 ?+
Y a-t-il des problèmes connus avec KB5002853 ?+
Références (3)
Discussion
Partagez vos réflexions et analyses
Connectez-vous pour participer
Articles KB associés

KB5002854 — Mise à jour de sécurité pour SharePoint Server 2019
KB5002854 est une mise à jour de sécurité publiée le 14 avril 2026, qui corrige plusieurs vulnérabilités dans SharePoint Server 2019, y compris des problèmes d'exécution de code à distance et d'élévation de privilèges.

KB5002861 — Mise à jour de sécurité pour SharePoint Server 2016
KB5002861 est une mise à jour de sécurité publiée le 14 avril 2026, qui corrige plusieurs vulnérabilités dans SharePoint Server 2016, y compris des problèmes d'exécution de code à distance et d'élévation de privilèges.

KB5002862 — Mise à jour de sécurité pour le pack linguistique de SharePoint Server 2016
KB5002862 est une mise à jour de sécurité publiée le 14 avril 2026, qui corrige des vulnérabilités critiques dans les composants du Pack de langue de SharePoint Server 2016, y compris des failles d'exécution de code à distance et d'élévation de privilèges.

