veilletech.fr
21 août Feed du jour
#05 SÉCURITÉ Faille

Entra ID : une faille notée 10 sur 10 exploitée

Une note de 10, et rien à faire.

Microsoft a corrigé CVE-2026-69836, une faille de désérialisation notée 10.0 dans Entra ID permettant l'exécution de code à distance sans authentification. Elle a été exploitée avant divulgation, mais la correction est côté service : aucune action client.

2 min de lecturevidéo 1:07
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Le mécanisme
  3. Ce que vous avez à faire : rien
  4. Ce que ça dit du modèle
  5. À retenir

Ce qui se passe

Microsoft a signalé une vulnérabilité de sévérité maximale dans Entra ID — le service d'identité et de gestion des accès anciennement appelé Azure Active Directory. Elle est suivie sous la référence CVE-2026-69836 et porte un score CVSS de 10.0, le plafond de l'échelle.

Elle a été exploitée dans la nature. Microsoft ne précise ni comment, ni depuis quand, ni si l'exploitation se poursuit.

Le mécanisme

Il s'agit d'une désérialisation de données non fiables. Ce type de défaut survient quand une application reconvertit des données contrôlées par l'utilisateur en objet actif ou en structure de code, sans validation suffisante.

Selon la formulation de Microsoft, cela permet à un attaquant non autorisé d'exécuter du code sur le réseau. Cette classe de vulnérabilité peut également conduire à un déni de service ou à un contournement des contrôles d'accès, permettant des actions non autorisées.

Le score de 10.0 s'explique par la conjonction : exécution de code à distance, ni authentification ni interaction utilisateur requises, sur un service qui est le point d'entrée des identités de l'organisation.

Ce que vous avez à faire : rien

C'est l'élément qui distingue cet incident, et il mérite d'être énoncé clairement : la vulnérabilité est entièrement corrigée du côté de Microsoft. L'éditeur indique qu'aucune action n'est requise de la part des utilisateurs du service.

C'est le contrat d'un service géré. Le correctif s'applique à l'infrastructure du fournisseur, sans déploiement, sans fenêtre de maintenance, sans inventaire de parc à passer en revue.

Cela ne dispense pas d'une lecture attentive de la note officielle si votre organisation dépend d'Entra ID : la mention « aucune action » porte sur le correctif, pas sur l'analyse post-incident que vous pourriez vouloir mener.

Ce que ça dit du modèle

Un score de 10.0 exploité activement aurait, sur un logiciel installé chez le client, déclenché une course au déploiement — avec son cortège de systèmes oubliés et de fenêtres d'exposition qui s'étirent sur des semaines.

Ici, l'exposition s'est refermée sans intervention. Le revers est tout aussi réel : vous n'avez ni la main sur le calendrier, ni la visibilité sur ce qui s'est passé pendant la fenêtre d'exploitation. Les zones d'ombre restent celles de l'éditeur.

À retenir

Une faille de sévérité maximale sur un service d'identité omniprésent, exploitée avant sa divulgation, corrigée sans action client. Le chercheur crédité est un ingénieur sécurité de Microsoft.

Source : The Hacker News