Retour à l'accueil Microsoft corrige une faille critique d’Entra ID notée 10 sur 10 Technologie

Microsoft corrige une faille critique d’Entra ID notée 10 sur 10

Publié le 21 août 2026 0 vues

Microsoft a révélé et entièrement corrigé une vulnérabilité de gravité maximale dans Entra ID, son service infonuagique de gestion des identités et des accès, après la publication de la fiche de sécurité jeudi 20 août. Répertoriée sous le numéro CVE-2026-69836, la faille pouvait permettre à un attaquant non autorisé d’exécuter du code à distance via un réseau. Microsoft affirme toutefois qu’aucune action des clients n’est nécessaire, car l’entreprise a réparé elle-même le service hébergé.

L’annonce a suscité une attention urgente vendredi, Microsoft ayant attribué à la faille une note CVSS de 10,0, le niveau le plus élevé de cette échelle largement utilisée. Entra ID, anciennement appelé Azure Active Directory, assure l’authentification et le contrôle des accès pour les organisations qui utilisent des applications et des ressources infonuagiques de Microsoft. Le service occupe donc une position essentielle dans de nombreux dispositifs de sécurité d’entreprise.

Microsoft et la base nationale américaine des vulnérabilités décrivent le défaut comme une désérialisation de données non fiables, classée CWE-502. Une telle erreur apparaît lorsqu’un logiciel reconstitue des données provenant d’une source non fiable sans validation suffisante. La fiche indique qu’une attaque serait possible à distance, avec une faible complexité, sans privilège ni intervention d’un utilisateur, et avec des effets potentiellement élevés sur la confidentialité, l’intégrité et la disponibilité.

Les premiers articles ont affirmé que des attaquants avaient exploité la vulnérabilité, car le bulletin de Microsoft indiquait initialement oui dans le champ consacré à l’exploitation. Après une question de la presse, Microsoft a corrigé cette mention le 21 août et précisé que la faille n’avait pas été exploitée dans des attaques réelles. La fiche américaine a également indiqué vendredi une exploitation inexistante, tout en signalant que le problème est automatisable et pourrait avoir un impact technique total.

Microsoft a attribué la découverte et le signalement du problème à Robert Fitzpatrick, ingénieur principal en sécurité. Les documents publics ne contiennent ni code d’exploitation ni chaîne d’attaque détaillée, et l’entreprise n’a pas publié d’informations techniques qui faciliteraient un abus. Entra ID étant un service exclusivement hébergé et exploité par Microsoft, le fournisseur a pu déployer la correction de manière centralisée sans demander aux administrateurs d’installer une mise à jour classique.

La rectification réduit le risque d’un incident immédiat, mais la note maximale souligne pourquoi l’infrastructure d’identité infonuagique reste une cible de grande valeur. Selon Microsoft, les administrateurs n’ont aucun correctif à appliquer; les organisations peuvent néanmoins poursuivre l’examen régulier des journaux d’identité et des règles d’accès. D’autres précisions dépendront des éventuelles orientations techniques ou informations de transparence que Microsoft décidera de publier.

Sources: Microsoft Security Response Center, NIST National Vulnerability Database, The Hacker News, BleepingComputer

Commentaires