Microsoft a corrigé une vulnérabilité de sécurité critique dans la plateforme Entra ID de gestion des identités et des accès, après avoir confirmé que des attaquants l’avaient exploitée lors d’attaques. La vulnérabilité, identifiée sous le numéro CVE-2026-69836, présente le niveau de gravité maximal et permettait à un attaquant non authentifié d’exécuter du code à distance au moyen d’une attaque de faible complexité.
Entra ID était auparavant connue sous le nom de Azure Active Directory ou Azure AD. La plateforme fournit des services d’authentification, d’application des politiques et de protection pour les applications et les ressources des clients de Microsoft 365, Azure et Dynamics CRM Online, ce qui rend toute faille dans la couche d’identité directement pertinente pour l’accès aux services et aux ressources qui lui sont associés.
Que savons-nous de la vulnérabilité ?
La vulnérabilité a été découverte par Robert Fitzpatrick, ingénieur principal en sécurité chez Microsoft. Selon l’avis de sécurité de l’entreprise, la faille résultait de la désérialisation de données non fiables au sein d’Entra ID, ce qui permettait à un attaquant non autorisé d’exécuter du code à distance.
Microsoft a déclaré que le code d’exploitation de la vulnérabilité n’était pas encore disponible en ligne, mais n’a publié aucune information supplémentaire sur la nature des attaques qui l’avaient exploitée. Un porte-parole de l’entreprise n’a pas non plus fourni de détails supplémentaires lorsque BleepingComputer lui a demandé de commenter les incidents liés à la vulnérabilité.
Aucune action requise de la part des utilisateurs du service
Microsoft a confirmé que la vulnérabilité avait été entièrement corrigée de son côté et que les utilisateurs d’Entra ID n’avaient aucune étape à effectuer. L’entreprise a précisé que la publication de l’identifiant CVE visait à renforcer la transparence concernant la faille, et non à demander aux clients d’installer une mise à jour locale ou de modifier les paramètres du service.
Pourquoi cette information est-elle importante ?
L’importance de la vulnérabilité tient à la place d’Entra ID dans les environnements cloud de Microsoft : la plateforme assure l’authentification et l’application des politiques d’accès dans plusieurs services d’entreprise. D’après la description publiée, la faille combinait l’absence de privilèges préalables requis et la possibilité d’exécuter du code à distance, tandis que l’entreprise n’a pas révélé les conséquences concrètes des attaques ni les acteurs qui l’avaient exploitée.
D’autres vulnérabilités critiques dans les services Microsoft
Cette révélation est intervenue un jour après que Microsoft a corrigé quatre autres vulnérabilités présentant le niveau de gravité maximal. Trois d’entre elles permettaient à des attaquants non authentifiés d’élever leurs privilèges à distance dans Azure Arc et Exchange Online : CVE-2026-65816, CVE-2026-69555 et CVE-2026-65801. La quatrième, CVE-2026-65770, permettait l’exécution de code à distance dans Azure Managed Instance for Apache Cassandra.
En septembre 2025, Microsoft avait corrigé une autre vulnérabilité critique dans Entra ID, identifiée sous le numéro CVE-2025-55241, qui avait été signalée par le chercheur en sécurité Dirk-jan Mollema d’Outsider Security. Cette vulnérabilité permettait aux attaquants d’obtenir un accès complet au locataire Entra ID de chaque entreprise dans le monde, selon le rapport.
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a également ajouté vendredi une vulnérabilité critique permettant l’exécution de code à distance dans le composant Windows Internet Key Exchange (IKE) Service Extensions à sa liste des vulnérabilités exploitées activement.