Microsoft corrige des failles de sévérité maximale d’exécution de code et d’élévation de privilèges
Microsoft a corrigé de multiples vulnérabilités de sévérité maximale dans Entra ID, Azure Arc et Exchange Online qui permettaient à des attaquants d’obtenir l’exécution de code à distance et d’élever leurs privilèges. Anciennement connu sous le nom d’Azure Active Directory (ou Azure AD), il s’agit d’une plateforme de gestion des identités et des accès (IAM) basée sur le cloud qui fournit aux clients de Microsoft 365, d’Azure ou de Dynamics CRM Online des services d’authentification, d’application de politiques et de protection à travers les applications et les ressources.
La première, découverte par Robert Fitzpatrick, ingénieur principal de la sécurité chez Microsoft, et répertoriée sous la référence CVE-2026-69836, est une faille critique de la plateforme IAM cloud Entra ID qui permettait à des acteurs malveillants dépourvus de privilèges d’exécuter du code lors d’attaques à faible complexité. « La désérialisation de données non fiables dans Microsoft Entra ID permet à un attaquant non autorisé d’exécuter du code sur un réseau », a déclaré Microsoft dans un bulletin de sécurité publié jeudi. Hier, Microsoft a également résolu quatre autres failles de sévérité maximale, dont trois permettent à des attaquants non authentifiés d’élever des privilèges à distance sur Azure Arc (CVE-2026-65816 et CVE-2026-69555) et Exchange Online (CVE-2026-65801).
Détails des failles corrigées et contexte de sécurité
La quatrième faille, répertoriée sous la référence CVE-2026-65770, permettait l’exécution de code à distance sur une instance gérée Azure pour Apache Cassandra. Microsoft indique qu’aucun code d’exploitation pour ces vulnérabilités n’est encore disponible en ligne et ajoute qu’aucune action n’est requise de la part des utilisateurs, les failles ayant déjà été entièrement corrigées. Selon Microsoft, l’entreprise a publié ces bulletins de sécurité « afin d’apporter davantage de transparence ».
En septembre 2025, l’entreprise avait corrigé une autre faille critique d’élévation de privilèges dans Entra ID (CVE-2025-55241), signalée par Dirk-jan Mollema, chercheur en sécurité chez Outsider Security, qui permettait à des attaquants d’obtenir un accès complet au locataire (tenant) Microsoft Entra ID de toutes les entreprises du monde. Vendredi, la CISA a également classé comme activement exploitée une faille critique d’exécution de code à distance (RCE) dans le composant des extensions du service IKE (Internet Key Exchange) de Windows. À la suite d’une déclaration de Microsoft indiquant avoir par erreur signalé la CVE-2026-69836 comme étant exploitée dans la nature, l’article a été révisé.
Une fois que les attaquants disposent d’identifiants valides, 37 % seulement de leurs actions sont bloquées. Les scores globaux de prévention peuvent masquer ce qui se passe après l’accès initial. Lorsque les attaquants utilisent des identifiants valides, la prévention chute brutalement. Le rapport Blue Report 2026 mesure les défenses technique par technique à travers 338 millions de simulations exécutées dans des environnements de production de clients.
Source : Article original





