{"id":974,"date":"2026-08-24T03:02:59","date_gmt":"2026-08-24T00:02:59","guid":{"rendered":"https:\/\/www.tayfnews.tech\/fr\/?p=974"},"modified":"2026-08-24T03:02:59","modified_gmt":"2026-08-24T00:02:59","slug":"microsoft-corrige-des-failles-de-severite-maximale-dexecution-de-code-et-delevation-de-privileges","status":"publish","type":"post","link":"https:\/\/www.tayfnews.tech\/fr\/breaking-news\/microsoft-corrige-des-failles-de-severite-maximale-dexecution-de-code-et-delevation-de-privileges\/","title":{"rendered":"Microsoft corrige des failles de s\u00e9v\u00e9rit\u00e9 maximale d&rsquo;ex\u00e9cution de code et d&rsquo;\u00e9l\u00e9vation de privil\u00e8ges"},"content":{"rendered":"<h1>Microsoft corrige des failles de s\u00e9v\u00e9rit\u00e9 maximale d&rsquo;ex\u00e9cution de code et d&rsquo;\u00e9l\u00e9vation de privil\u00e8ges<\/h1>\n<p>Microsoft a corrig\u00e9 de multiples vuln\u00e9rabilit\u00e9s de s\u00e9v\u00e9rit\u00e9 maximale dans Entra ID, Azure Arc et Exchange Online qui permettaient \u00e0 des attaquants d&rsquo;obtenir l&rsquo;ex\u00e9cution de code \u00e0 distance et d&rsquo;\u00e9lever leurs privil\u00e8ges. Anciennement connu sous le nom d&rsquo;Azure Active Directory (ou Azure AD), il s&rsquo;agit d&rsquo;une plateforme de gestion des identit\u00e9s et des acc\u00e8s (IAM) bas\u00e9e sur le cloud qui fournit aux clients de Microsoft 365, d&rsquo;Azure ou de Dynamics CRM Online des services d&rsquo;authentification, d&rsquo;application de politiques et de protection \u00e0 travers les applications et les ressources.<\/p>\n<p>La premi\u00e8re, d\u00e9couverte par Robert Fitzpatrick, ing\u00e9nieur principal de la s\u00e9curit\u00e9 chez Microsoft, et r\u00e9pertori\u00e9e sous la r\u00e9f\u00e9rence CVE-2026-69836, est une faille critique de la plateforme IAM cloud Entra ID qui permettait \u00e0 des acteurs malveillants d\u00e9pourvus de privil\u00e8ges d&rsquo;ex\u00e9cuter du code lors d&rsquo;attaques \u00e0 faible complexit\u00e9. \u00ab La d\u00e9s\u00e9rialisation de donn\u00e9es non fiables dans Microsoft Entra ID permet \u00e0 un attaquant non autoris\u00e9 d&rsquo;ex\u00e9cuter du code sur un r\u00e9seau \u00bb, a d\u00e9clar\u00e9 Microsoft dans un bulletin de s\u00e9curit\u00e9 publi\u00e9 jeudi. Hier, Microsoft a \u00e9galement r\u00e9solu quatre autres failles de s\u00e9v\u00e9rit\u00e9 maximale, dont trois permettent \u00e0 des attaquants non authentifi\u00e9s d&rsquo;\u00e9lever des privil\u00e8ges \u00e0 distance sur Azure Arc (CVE-2026-65816 et CVE-2026-69555) et Exchange Online (CVE-2026-65801).<\/p>\n<h2>D\u00e9tails des failles corrig\u00e9es et contexte de s\u00e9curit\u00e9<\/h2>\n<p>La quatri\u00e8me faille, r\u00e9pertori\u00e9e sous la r\u00e9f\u00e9rence CVE-2026-65770, permettait l&rsquo;ex\u00e9cution de code \u00e0 distance sur une instance g\u00e9r\u00e9e Azure pour Apache Cassandra. Microsoft indique qu&rsquo;aucun code d&rsquo;exploitation pour ces vuln\u00e9rabilit\u00e9s n&rsquo;est encore disponible en ligne et ajoute qu&rsquo;aucune action n&rsquo;est requise de la part des utilisateurs, les failles ayant d\u00e9j\u00e0 \u00e9t\u00e9 enti\u00e8rement corrig\u00e9es. Selon Microsoft, l&rsquo;entreprise a publi\u00e9 ces bulletins de s\u00e9curit\u00e9 \u00ab afin d&rsquo;apporter davantage de transparence \u00bb.<\/p>\n<p>En septembre 2025, l&rsquo;entreprise avait corrig\u00e9 une autre faille critique d&rsquo;\u00e9l\u00e9vation de privil\u00e8ges dans Entra ID (CVE-2025-55241), signal\u00e9e par Dirk-jan Mollema, chercheur en s\u00e9curit\u00e9 chez Outsider Security, qui permettait \u00e0 des attaquants d&rsquo;obtenir un acc\u00e8s complet au locataire (tenant) Microsoft Entra ID de toutes les entreprises du monde. Vendredi, la CISA a \u00e9galement class\u00e9 comme activement exploit\u00e9e une faille critique d&rsquo;ex\u00e9cution de code \u00e0 distance (RCE) dans le composant des extensions du service IKE (Internet Key Exchange) de Windows. \u00c0 la suite d&rsquo;une d\u00e9claration de Microsoft indiquant avoir par erreur signal\u00e9 la CVE-2026-69836 comme \u00e9tant exploit\u00e9e dans la nature, l&rsquo;article a \u00e9t\u00e9 r\u00e9vis\u00e9.<\/p>\n<p>Une fois que les attaquants disposent d&rsquo;identifiants valides, 37 % seulement de leurs actions sont bloqu\u00e9es. Les scores globaux de pr\u00e9vention peuvent masquer ce qui se passe apr\u00e8s l&rsquo;acc\u00e8s initial. Lorsque les attaquants utilisent des identifiants valides, la pr\u00e9vention chute brutalement. Le rapport Blue Report 2026 mesure les d\u00e9fenses technique par technique \u00e0 travers 338 millions de simulations ex\u00e9cut\u00e9es dans des environnements de production de clients.<\/p>\n<p><em>Source : <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-warns-of-max-severity-entra-id-flaw-exploited-in-attacks\/\" target=\"_blank\" rel=\"noopener noreferrer\">Article original<\/a><\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft a corrig\u00e9 des vuln\u00e9rabilit\u00e9s de s\u00e9v\u00e9rit\u00e9 maximale dans Entra ID, Azure Arc et Exchange Online permettant l&rsquo;ex\u00e9cution de code \u00e0 distance et l&rsquo;\u00e9l\u00e9vation de privil\u00e8ges.<\/p>\n","protected":false},"author":1,"featured_media":973,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"googlesitekit_rrm_CAowrrDMDA:productID":"","tayfnews_source_url":"","footnotes":"","rank_math_focus_keyword":"Microsoft patches, Entra ID, Azure Arc, Exchange Online, ex\u00e9cution de code \u00e0 distance, \u00e9l\u00e9vation de privil\u00e8ges","rank_math_title":"Microsoft corrige des failles de s\u00e9v\u00e9rit\u00e9 maximale d'ex\u00e9cution de code et d'\u00e9l\u00e9vation de privil\u00e8ges","rank_math_description":"Microsoft a corrig\u00e9 des vuln\u00e9rabilit\u00e9s de s\u00e9v\u00e9rit\u00e9 maximale dans Entra ID, Azure Arc et Exchange Online permettant l'ex\u00e9cution de code \u00e0 distance et l'\u00e9l\u00e9vation de privil\u00e8ges."},"categories":[13],"tags":[],"class_list":["post-974","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-breaking-news"],"_links":{"self":[{"href":"https:\/\/www.tayfnews.tech\/fr\/wp-json\/wp\/v2\/posts\/974","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.tayfnews.tech\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.tayfnews.tech\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.tayfnews.tech\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.tayfnews.tech\/fr\/wp-json\/wp\/v2\/comments?post=974"}],"version-history":[{"count":1,"href":"https:\/\/www.tayfnews.tech\/fr\/wp-json\/wp\/v2\/posts\/974\/revisions"}],"predecessor-version":[{"id":975,"href":"https:\/\/www.tayfnews.tech\/fr\/wp-json\/wp\/v2\/posts\/974\/revisions\/975"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.tayfnews.tech\/fr\/wp-json\/wp\/v2\/media\/973"}],"wp:attachment":[{"href":"https:\/\/www.tayfnews.tech\/fr\/wp-json\/wp\/v2\/media?parent=974"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.tayfnews.tech\/fr\/wp-json\/wp\/v2\/categories?post=974"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.tayfnews.tech\/fr\/wp-json\/wp\/v2\/tags?post=974"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}