En bref

  • CVE-2026-83711 : contournement d'autorisation par clé contrôlée par l'utilisateur (CWE-639) dans Microsoft Azure Active Directory B2C, CVSS 10.0 — score maximum
  • Systèmes affectés : tous les tenants Azure AD B2C utilisant des politiques d'autorisation basées sur des clés configurables par l'utilisateur
  • Statut : Microsoft a corrigé la faille côté service le 3 septembre 2026, aucune action de patching n'est requise ; les administrateurs doivent néanmoins vérifier et auditer leurs configurations de politiques B2C

Les faits

Le 3 septembre 2026, Microsoft a divulgué CVE-2026-83711, une vulnérabilité de contournement d'autorisation par clé contrôlée par l'utilisateur (CWE-639 : Authorization Bypass Through User-Controlled Key) dans Azure Active Directory B2C (Azure AD B2C). Cette divulgation s'est produite en dehors du cycle standard de Patch Tuesday, Microsoft ayant choisi de corriger la faille directement côté service avant d'en informer publiquement les clients — une approche cohérente avec la politique de correction des services cloud à la demande. Cette CVE partage le score CVSS maximum de 10.0 avec seulement une autre vulnérabilité divulguée en septembre 2026 : CVE-2026-70352 dans Azure AI Language Authoring.

Le score CVSS 10.0 reflète les caractéristiques les plus critiques possibles d'une vulnérabilité : vecteur d'attaque réseau (AV:N), complexité d'attaque basse (AC:L), aucun privilège préalable requis (PR:N), aucune interaction utilisateur nécessaire (UI:N), portée modifiée (S:C), et impact maximal sur la confidentialité et l'intégrité (C:H, I:H). La classification CWE-639 indique que la faille permettait à un attaquant de manipuler une clé contrôlable par l'utilisateur pour élever ses privilèges, contournant ainsi les contrôles d'autorisation d'Azure AD B2C.

Azure Active Directory B2C est le service d'identité cloud de Microsoft dédié aux applications grand public (Business-to-Consumer). Il permet aux développeurs d'intégrer des fonctionnalités d'authentification et d'autorisation dans leurs applications via des User Flows (flux d'utilisateurs) et des Custom Policies (politiques personnalisées). Des millions d'applications commerciales dans le monde reposent sur Azure AD B2C pour gérer l'identité de leurs utilisateurs finaux, dans des secteurs aussi variés que le commerce électronique, la santé, la finance et les services publics en ligne.

Techniquement, CVE-2026-83711 exploitait un mécanisme de validation de clé défaillant dans le traitement des politiques d'autorisation B2C. Dans certaines configurations impliquant des Custom Policies, des clés d'autorisation configurables par l'utilisateur (au sens large : claims, tokens, identifiants de session) étaient utilisées comme élément déterminant dans les décisions d'accès. La faille permettait à un attaquant de forger ou manipuler ces clés pour se voir accorder des privilèges supérieurs à ceux normalement autorisés — notamment un accès administrateur sur le tenant B2C ou une élévation de privilèges dans les applications dépendantes.

Microsoft a corrigé cette vulnérabilité directement au niveau de l'infrastructure Azure, sans nécessiter de mise à jour côté client ou de redéploiement d'application. Cette capacité de correction silencieuse est caractéristique des services cloud : contrairement aux logiciels on-premises, Microsoft peut déployer des correctifs sur l'ensemble de son parc d'infrastructure sans interaction des administrateurs clients. La correction a été appliquée et validée avant la divulgation publique du 3 septembre 2026.

Cependant, la divulgation de CVE-2026-83711 soulève des questions légitimes pour les administrateurs Azure AD B2C. Premièrement, bien que la correction soit désormais effective côté service, des exploitations antérieures à la correction (entre la découverte de la faille par des acteurs malveillants et sa correction par Microsoft) sont théoriquement possibles. Microsoft n'a pas communiqué publiquement sur l'existence d'exploitation active, mais la divulgation hors-cycle suggère une certaine urgence. Deuxièmement, les Custom Policies B2C présentant des configurations non-standard impliquant des clés définies par l'administrateur peuvent nécessiter une révision pour s'assurer qu'elles ne présentent pas de vulnérabilités similaires au niveau applicatif.

Forkast News et d'autres médias spécialisés ont rapporté que cette vulnérabilité s'inscrit dans un ensemble plus large de failles d'identité divulguées par Microsoft en septembre 2026, dont CVE-2026-83711 est la plus sévère. L'article de Forkast intitulé "Microsoft's September Identity Batch Proves the Authentication Gap Is Not an Open-Source Problem" souligne que ces vulnérabilités touchent l'infrastructure d'identité cloud centrale, remettant en question la notion de responsabilité partagée dans les modèles cloud. Les organisations qui externalisent la gestion des identités à des services cloud font confiance à l'éditeur pour sécuriser la couche d'identité, mais CVE-2026-83711 démontre que cette confiance doit être accompagnée d'une surveillance active des configurations et des accès.

OpenCVE et THREATINT ont tous deux indexé CVE-2026-83711 dans leurs bases de données de vulnérabilités avec un statut "Patché" côté Microsoft. Byteiota l'a classé parmi les 9 CVE critiques prioritaires du Patch Tuesday de septembre 2026 dans leur analyse des risques, malgré l'absence de correctif actionnable côté client, en raison de l'ampleur potentielle d'un contournement d'autorisation sur un service d'identité cloud aussi largement utilisé. La priorité d'action pour les organisations se porte donc sur l'audit et la vérification, plutôt que sur l'application d'un patch.

Impact et exposition

Azure AD B2C est utilisé par des milliers d'organisations dans le monde pour gérer l'identité de leurs utilisateurs finaux. Un contournement d'autorisation CVSS 10.0 sur ce service aurait théoriquement permis à un attaquant non authentifié d'élever ses privilèges sur n'importe quel tenant B2C affecté, potentiellement en obtenant un accès administrateur ou en se faisant passer pour n'importe quel utilisateur enregistré dans le tenant.

L'exposition était maximale pour les organisations utilisant Azure AD B2C en configuration Gateway ou avec des Custom Policies complexes impliquant des clés d'autorisation définies par l'administrateur. Les User Flows standard (Inscription, Connexion, Réinitialisation de mot de passe) pourraient avoir été affectés différemment selon leur configuration spécifique. Les tenants B2C avec des politiques de sécurité conditionnelles basées sur des attributs utilisateurs personnalisés présentaient potentiellement un risque accru.

Bien que Microsoft ait corrigé la faille côté serveur, les organisations doivent évaluer le risque d'exploitation antérieure à la correction. Si la fenêtre de vulnérabilité (entre la découverte par des acteurs malveillants et la correction Microsoft) a permis des exploitations, les logs Azure AD B2C pourraient révéler des accès anormaux : connexions depuis des géolocalisations inhabituelles, élévations de privilèges non autorisées, création de comptes administrateurs non documentée.

Les applications multilocataires reposant sur Azure AD B2C pour l'authentification de leurs clients finaux doivent évaluer si des données utilisateurs sensibles (données personnelles, financières, de santé) pourraient avoir été accessibles via un accès non autorisé obtenu en exploitant CVE-2026-83711. Des notifications réglementaires (RGPD Article 33 pour les violations de données dans l'UE) pourraient être nécessaires selon les résultats de cet audit.

Recommandations immédiates

  • Aucun patch à appliquer côté client : Microsoft a corrigé CVE-2026-83711 directement au niveau de l'infrastructure Azure AD B2C le 3 septembre 2026
  • Auditer les logs de connexion Azure AD B2C via le portail Azure (Azure Active Directory → Sign-in logs) pour identifier des activités anormales entre août et début septembre 2026
  • Vérifier que les configurations de Custom Policies B2C correspondent à votre baseline d'infrastructure-as-code (Terraform, Bicep) — toute divergence non documentée doit être investiguée
  • Examiner les attributions de rôles administrateurs dans votre tenant Azure AD B2C pour détecter des comptes créés ou promus sans autorisation
  • Activer ou renforcer le monitoring via Microsoft Defender for Identity sur Azure AD et les alertes d'anomalie de connexion dans Azure AD B2C
  • Si des données personnelles sensibles sont traitées via Azure AD B2C : évaluer si une notification RGPD Article 33 est nécessaire en fonction des résultats de l'audit des logs

⚠️ CVSS 10.0 — Score maximum

CVE-2026-83711 atteint le score CVSS maximal de 10.0. Bien que Microsoft ait corrigé la faille côté service, toutes les organisations utilisant Azure AD B2C doivent impérativement auditer leurs logs de connexion pour détecter d'éventuelles exploitations antérieures à la correction du 3 septembre 2026, et vérifier l'intégrité de leurs configurations de politiques B2C.

Comment savoir si mon tenant Azure AD B2C a été affecté ?

Consultez les logs de connexion dans le portail Azure : Accédez à Azure Active Directory → Monitoring → Sign-in logs. Filtrez sur la période du 15 août au 3 septembre 2026. Recherchez des connexions avec statut "Success" depuis des locations inattendues, des user agents non reconnus, ou des comptes avec des claims de rôles inhabituels. Via Azure CLI : az ad sp list --all --query "[?appDisplayName=='Azure Active Directory B2C']" pour lister les principaux de service B2C. Vérifiez également via az role assignment list --scope /subscriptions/[subscription-id] toute attribution de rôle récente non documentée.

Votre tenant Azure AD B2C a-t-il été compromis ?

Ayi NEDJIMI réalise des investigations forensiques sur les tenants Azure AD pour détecter des compromissions et auditer vos configurations d'identité cloud.

Demander un audit Azure AD