Aller au contenu
Beveiligingsnieuws

Microsoft Entra ID : faille CVSS 10 exploitée

Entra ID kwetsbaarheid

Microsoft a annoncé une vulnérabilité de sécurité d’une sévérité maximale affectant Microsoft Entra ID. L’entreprise précise que la faille a déjà été exploitée « dans la nature », tout en ajoutant un point rassurant : aucune action n’est requise pour les clients.

Le problème est référencé sous le nom CVE-2026-69836 et obtient un score CVSS 10.0. Selon Microsoft, il s’agit d’une exécution de code à distance visant le service cloud d’identité et de gestion des accès de l’éditeur.

Une faille d’exécution de code à distance

D’après l’alerte publiée par Microsoft, la vulnérabilité provient de la désérialisation de données non fiables dans Microsoft Entra ID. En pratique, cela signifie que le service traite des informations contrôlées par un attaquant et les reconvertit en objets actifs (ou structures de code) sans validation adéquate.

Lorsque ce type de traitement n’est pas correctement sécurisé, l’impact peut être grave. Microsoft explique que ces failles peuvent conduire à :

  • l’exécution de code, permettant à un acteur malveillant de faire exécuter du code via un réseau ;
  • des dénis de service ;
  • des contournements de contrôle d’accès, autorisant potentiellement des actions non autorisées.

Ce que signifie “désérialisation” dans ce contexte

Le cœur du risque, tel que décrit par Microsoft, tient à une étape de conversion. Un système reçoit des données, puis les transforme à nouveau en une forme exécutable ou en une structure susceptible d’être interprétée. Si les données d’entrée ne sont pas suffisamment vérifiées, un attaquant peut tenter de forcer le service à traiter quelque chose qu’il ne devrait pas.

Dans le cas de Microsoft Entra ID, l’entreprise qualifie explicitement le mécanisme de “désérialisation de données non fiables” et relie ce comportement à l’exécution de code à distance sur un réseau.

Exploitation observée, mais détails limités

Microsoft indique que la vulnérabilité a été exploitée dans la nature. En revanche, au moment de la publication de l’alerte, l’entreprise ne fournit pas de détails techniques sur la manière dont l’attaque a été menée.

Plus précisément, aucune information n’est communiquée sur :

  • le mode opératoire exact de l’exploitation ;
  • la date de début des tentatives ou campagnes ;
  • la continuité de l’activité malveillante au moment où l’alerte est publiée.

Cette absence de détails n’empêche pas de considérer l’affaire comme sérieuse. Un score CVSS 10.0 associé à une exécution de code à distance implique que l’impact potentiel, une fois la vulnérabilité atteignable, peut être très important.

Pas d’action à mener côté clients

Malgré l’existence d’exploitations actives, Microsoft affirme que la faille a été entièrement corrigée. L’entreprise précise donc qu’il n’y a aucune action nécessaire de la part des utilisateurs de ce service.

Autrement dit, la correction relève du fournisseur et ne nécessite pas de manipulations manuelles côté client pour ce qui est annoncé dans l’alerte.

Référence au passé : Azure Active Directory

Dans son communiqué, Microsoft rappelle que Microsoft Entra ID correspond historiquement à Azure Active Directory, et donc à l’ancienne dénomination Azure AD. Ce rappel aide les organisations à faire le lien avec leurs environnements existants et leur nomenclature interne.

Un correctif déjà réalisé, selon Microsoft

Microsoft attribue la découverte et le signalement de l’issue à Robert Fitzaptrick, Principal Security Engineer. Le fabricant indique ensuite que la vulnérabilité est mitigée et que la situation est résolue.

Cette formulation suggère que la “fenêtre de risque” est déjà fermée côté serveur, ce qui explique le message clair : aucune action n’est attendue de la part des clients.

Contexte : autres vulnérabilités récemment corrigées

Cette annonce s’inscrit dans une dynamique plus large de correctifs de sécurité. Plus tôt le mois précédent, Microsoft a également corrigé une autre faille, classée au niveau “haute sévérité”, liée au Windows Ancillary Function Driver for WinSock (référence CVE-2026-68820, CVSS 7.0).

Dans ce cas, Microsoft précise que la vulnérabilité a été exploitée comme zero-day par un acteur associé au groupe Lazarus, lié à la Corée du Nord, dans le cadre d’une campagne baptisée Operation Dream Job.

Ce parallèle n’efface pas l’importance de la faille touchant Microsoft Entra ID : il illustre simplement que la surface d’attaque et la pression sur la sécurité logicielle restent élevées.

Que faire, concrètement, dans vos équipes ?

Comme Microsoft indique explicitement qu’aucune action n’est requise pour les utilisateurs, l’étape “immédiate” ne consiste pas à déployer un correctif côté client pour cette vulnérabilité précise. En revanche, il est utile de vérifier que vos processus internes restent cohérents avec les annonces du fournisseur.

Vous pouvez notamment :

  • consulter l’alerte et enregistrer la référence CVE-2026-69836 dans votre base de suivi ;
  • revoir vos mécanismes de suivi des incidents (pour savoir comment réagir si de nouvelles informations d’exploitation apparaissent) ;
  • valider que votre organisation utilise bien Microsoft Entra ID dans des conditions conformes aux bonnes pratiques internes (contrôle d’accès, gestion des comptes et supervision).

Ces actions ne remplacent pas la correction déjà effectuée par Microsoft, mais elles renforcent la visibilité et la préparation.

Conclusion

La nouvelle alerte de Microsoft met en lumière une vulnérabilité critique affectant Microsoft Entra ID, identifiée comme CVE-2026-69836 et notée CVSS 10.0. Microsoft explique que la cause est une désérialisation de données non fiables pouvant mener à une exécution de code à distance et à des contournements de contrôle d’accès.

Même si des exploitations ont été observées dans la nature, l’entreprise affirme que la faille est déjà entièrement mitigée et qu’aucune action n’est nécessaire pour les clients. Pour les équipes sécurité, l’enjeu devient alors surtout le suivi : documenter l’incident, garder la traçabilité et rester prêt si de nouvelles informations apparaissent.

Source: https://thehackernews.com/2026/08/microsoft-entra-id-flaw-cvss-100.html