En bref

  • CVE-2026-69836 — Exécution de code à distance dans Microsoft Entra ID via désérialisation de données non fiables, CVSS 10.0 (score maximal)
  • Toutes les organisations utilisant Microsoft Entra ID (anciennement Azure Active Directory) comme fournisseur d'identité cloud sont concernées
  • Aucune action requise côté client : Microsoft a entièrement corrigé la vulnérabilité côté service le 20 août 2026 — surveiller néanmoins les journaux d'authentification pour détecter toute exploitation antérieure

Les faits

Microsoft a divulgué le 20 août 2026 une vulnérabilité d'exécution de code à distance (RCE) affectant Microsoft Entra ID, identifiée sous la référence CVE-2026-69836. Cette faille obtient un score CVSS 3.1 de 10.0, le maximum absolu de l'échelle, ce qui la place d'emblée dans la catégorie des vulnérabilités les plus critiques jamais signalées sur l'infrastructure d'identité cloud de Microsoft. La classe de vulnérabilité est CWE-502 : Désérialisation de données non fiables (Deserialization of Untrusted Data).

Techniquement, la vulnérabilité réside dans un composant backend de Microsoft Entra ID chargé de traiter des données sérialisées reçues via le réseau. Lorsqu'un attaquant envoie une charge utile spécialement forgée à l'endpoint vulnérable, le moteur de désérialisation reconstruit un graphe d'objets contrôlé par l'attaquant, ce qui permet l'invocation de méthodes arbitraires sur des objets instanciés — un mécanisme classique de gadget chain menant à l'exécution de code. La nature précise du composant, de l'endpoint exposé et de la structure du payload n'a pas été rendue publique par Microsoft, conformément à sa politique de divulgation partielle pour les vulnérabilités cloud sensibles.

Les caractéristiques du vecteur d'attaque expliquent le score CVSS maximal : l'attaque est réalisable depuis le réseau (AV:N), sans condition d'authentification préalable (PR:N), sans interaction de l'utilisateur victime (UI:N), avec une complexité d'exploitation faible (AC:L). L'impact sur la confidentialité, l'intégrité et la disponibilité est évalué à HIGH (C:H/I:H/A:H), ce qui se traduit par une compromission totale potentielle du service. Selon l'analyse de SOCRadar et de Help Net Security publiées le 21 août 2026, l'exploitation a été confirmée dans la nature avant même la publication du bulletin officiel.

Microsoft a indiqué dans son advisory que la correction a été appliquée intégralement côté infrastructure, sans qu'aucune action ne soit requise de la part des administrateurs ou des utilisateurs. Ce modèle de correction transparente — dit « serveur-side fix » — est propre aux services cloud gérés où Microsoft contrôle intégralement la chaîne de déploiement. Cela signifie concrètement que toutes les instances Entra ID, qu'elles soient hébergées dans les régions Azure commerciales, gouvernementales ou GovCloud, ont reçu le correctif de manière automatique et simultanée. Il n'existe pas de version corrigée à déployer ni de KB à appliquer.

Néanmoins, la situation présente une zone d'ombre importante : Microsoft a brièvement tagué CVE-2026-69836 comme « exploitée » dans ses systèmes de tracking avant de corriger ce marquage, ce qui a déclenché une vague d'alertes dans la communauté sécurité le 21 août 2026. Forkast News a rapporté cet épisode comme révélateur des pratiques de divulgation autour de l'infrastructure d'identité cloud. L'exploitation in-the-wild, même de courte durée ou à faible volume, ne peut donc être formellement exclue. Des organisations particulièrement sensibles — secteurs financier, santé, défense — doivent traiter cette CVE comme potentiellement exploitée dans leur contexte.

Microsoft Entra ID constitue le système d'authentification et d'autorisation central pour des dizaines de millions d'organisations dans le monde. Il prend en charge le SSO (Single Sign-On) OAuth 2.0 / OpenID Connect, l'accès conditionnel, la gestion des identités privilégiées (PIM), ainsi que l'authentification multifacteur (MFA). Une compromission de ce composant est équivalente à la compromission des clés du royaume numérique d'une organisation : un attaquant obtenant l'exécution de code sur l'infrastructure Entra ID pourrait théoriquement manipuler les tokens d'authentification, créer ou modifier des comptes d'administration, désactiver des politiques d'accès conditionnel, ou accéder à des secrets d'application stockés dans Azure Key Vault.

La divulgation de CVE-2026-69836 s'inscrit dans une série de vulnérabilités critiques touchant les fournisseurs d'identité cloud en 2026. Le CERT-FR a relayé l'alerte dans son bulletin hebdomadaire dès le 22 août 2026, recommandant aux entités de l'administration française utilisant des services Microsoft cloud d'activer la journalisation avancée dans Microsoft Entra et d'analyser les journaux d'audit pour toute activité anormale sur la période du 15 au 22 août 2026. L'agence souligne que même en l'absence de patch client, la corrélation des journaux reste indispensable pour évaluer une exposition potentielle préalable à la correction.

Aucun proof-of-concept (PoC) public n'a été publié à la date du 24 août 2026, ce qui s'explique en partie par la nature fermée de l'infrastructure visée — un attaquant externe ne peut pas facilement reproduire l'environnement pour développer un exploit. Toutefois, la disponibilité de CVE détaillées sur les patterns de désérialisation Java/.NET est abondante dans la littérature offensive (ysoserial, ysoserial.net, gadget chains .NET), et les acteurs étatiques ou groupes APT disposant de capacités de recherche internes pourraient reconstituer un exploit fonctionnel. Microsoft a confié la découverte à un chercheur externe dont l'identité n'a pas été rendue publique.

Impact et exposition

L'exposition est universelle parmi les organisations utilisant Microsoft Entra ID. Selon les dernières estimations de Gartner et IDC, plus de 600 millions d'utilisateurs actifs dépendent quotidiennement de ce service pour leur authentification en entreprise. En France, l'ANSSI estime que plus de 70 % des grandes entreprises et une proportion croissante d'administrations publiques ont migré vers une architecture cloud intégrant Entra ID comme Identity Provider principal.

Les conditions d'exploitation sont les plus défavorables possibles du point de vue défensif : aucune authentification requise, aucune interaction utilisateur, attaque réseau sans condition préalable. Cela signifie qu'un attaquant avec un simple accès Internet au service Entra ID aurait théoriquement pu déclencher l'exploit. La surface d'attaque comprend les endpoints API REST d'Entra ID, les endpoints OAuth/OIDC, les portails d'administration, et potentiellement les agents Microsoft Entra Connect (synchronisation avec Active Directory on-premise).

L'impact post-exploitation dépasse le périmètre cloud : via les mécanismes de synchronisation Entra Connect et Entra Cloud Sync, une compromission du service cloud peut se propager vers les Active Directory on-premise des organisations hybrides. Les environnements Microsoft 365 (Exchange Online, SharePoint Online, Teams) sont directement tributaires d'Entra ID pour la gestion des sessions et des autorisations, ce qui étend considérablement le rayon d'impact d'une exploitation réussie.

Le risque résiduel, même après la correction côté Microsoft, concerne les organisations qui auraient été compromises dans la fenêtre d'exposition — estimée du 20 au 22 août 2026. Une persistance via la création de comptes ou d'applications cloud malveillants, la modification de politiques d'accès conditionnel, ou l'exfiltration de secrets d'application peut avoir eu lieu sans laisser de traces évidentes dans les journaux d'authentification standards.

Recommandations immédiates

  • Aucune action de patching requise — Microsoft Entra ID est entièrement géré par Microsoft (advisory Microsoft Security Response Center du 20 août 2026)
  • Activer et exporter les journaux Microsoft Entra ID Audit Logs et Sign-In Logs pour la période du 15 au 23 août 2026
  • Rechercher des créations de comptes, d'applications ou de rôles inhabituels dans Entra ID sur la même période
  • Vérifier l'absence d'applications tierces nouvellement enregistrées avec des permissions élevées (Global Reader, Application Administrator, Global Administrator)
  • Activer Microsoft Entra ID Protection et Privileged Identity Management (PIM) si ce n'est pas encore fait
  • Renouveler les secrets d'applications (client secrets) et les certificats d'applications enregistrées critiques
  • Consulter le Microsoft Defender for Cloud Apps pour détecter toute activité OAuth anormale

⚠️ Urgence maximale

CVE-2026-69836 obtient le score CVSS maximal de 10.0 et une exploitation in-the-wild a été signalée. Bien que Microsoft ait corrigé la vulnérabilité côté service, toute organisation utilisant Entra ID doit immédiatement auditer ses journaux d'identité pour la période du 15 au 23 août 2026 et vérifier l'absence de comptes ou d'applications compromis créés pendant la fenêtre d'exposition.

Comment savoir si mon organisation a été exposée à CVE-2026-69836 ?

Dans le portail Microsoft Entra (entra.microsoft.com), accédez à Surveillance > Journaux d'audit et filtrez sur la période du 15 au 23 août 2026. Recherchez les activités « Add application », « Add service principal », « Add member to role » initiées par des comptes de service inhabituels. Vérifiez également les Journaux de connexion pour des authentifications depuis des adresses IP non répertoriées ou des agents utilisateurs inhabituels. L'outil Microsoft Graph Explorer (requête GET /auditLogs/directoryAudits) permet une analyse programmatique des journaux sur 30 jours.

Votre infrastructure identité cloud est-elle sécurisée ?

Ayi NEDJIMI réalise des audits ciblés de votre configuration Microsoft Entra ID pour identifier et corriger vos vulnérabilités d'identité cloud.

Demander un audit