Des vulnérabilités de sécurité majeures au sein de Microsoft Entra ID (ancien nom de Azure AD) sont dévoilées par l’équipe de recherche en sécurité de Semperis. Ces découvertes révèlent la possibilité d’effectuer des actions au-delà des contrôles d’autorisation attendus dans l’environnement Microsoft.
Vulnérabilités critiques de sécurité dans Microsoft Entra ID : Top 3 des conseils
Top 3 des enseignements à retenir
Service d’enregistrement des appareils
Cette vulnérabilité permettait d’ajouter ou retirer des utilisateurs de rôles privilégiés, y compris le rôle d’Administrateur Global. Cette faille aurait pu faciliter une escalade de privilèges non autorisée et la persistance dans les locataires affectés. Le Microsoft Security Response Center (MSRC) a classé cette vulnérabilité comme étant d’importance critique, impliquant une élévation de privilèges dans Entra ID.
Viva Engage (Yammer)
C’est la possibilité de supprimer définitivement des utilisateurs, y compris des utilisateurs privilégiés tels que les Administrateurs Globaux. Le MSRC a classé cette vulnérabilité dans la catégorie de gravité moyenne.
Risques de mouvements latéraux
Un attaquant exploitant ces vulnérabilités pourrait se déplacer latéralement à travers Microsoft 365, Azure, et toute application SaaS connectée, augmentant considérablement le risque pour les environnements d’entreprise.
Entra ID, plateforme d’identité et moteur d’autorisation des environnements Microsoft 365 et Azure
Si les clients de Microsoft 365 et Azure connaissent les systèmes et services avec lesquels ils interagissent, tels que Microsoft Teams, SharePoint Online et Exchange Online « Ce que vous ne connaissez peut-être pas, ce sont les centaines d’applications Microsoft qui maintiennent votre environnement Microsoft en fonctionnement. Entra ID est la plateforme d’identité et le moteur d’autorisation de tous les environnements Microsoft 365 et Azure, permettant à ces applications Microsoft d’interagir et de fonctionner ensemble » précise Eric Woodruff, chercheur principal en sécurité chez Semperis. « Grâce à nos recherches, nous avons découvert que certains principaux de services d’applications Microsoft étaient autorisés à effectuer certaines actions qui n’étaient pas définies dans la liste des autorisations accordées. C’est-à-dire que nous pouvions réaliser certaines actions privilégiées alors même que nous ne semblions pas avoir l’autorisation de le faire. »
Semperis conseille d’examiner les environnements Microsoft et les journaux d’audit SIEM pour détecter d’éventuels signes d’abus.
Semperis a travaillé en écollaboration avec le Microsoft Security Response Center pour résoudre ces vulnérabilités. Depuis, Microsoft a mis en place des contrôles supplémentaires pour prévenir toute exploitation future.
Téléchargez cette ressource
Sécuriser Microsoft 365 avec une approche Zero-Trust
Découvrez comment renforcer la cyber-résilience de Microsoft 365 grâce à une approche Zero-Trust, une administration granulaire et une automatisation avancée. La technologie Virtual Tenant de CoreView permet de sécuriser et simplifier la gestion des environnements complexes, tout en complétant vos stratégies IAM, y compris dans les secteurs réglementés.
Les articles les plus consultés
- Les 6 étapes vers un diagnostic réussi
- N° 2 : Il faut supporter des langues multiples dans SharePoint Portal Server
- Afficher les icônes cachées dans la barre de notification
- Activer la mise en veille prolongée dans Windows 10
- Partager vos images, vidéos, musique et imprimante avec le Groupe résidentiel
Les plus consultés sur iTPro.fr
- Le Zero Trust : pourquoi votre entreprise en a besoin
- Cloud souverain : répondre aux enjeux d’hybridation et de maîtrise des dépendances
- Cybermenaces 2026 : l’IA devient la nouvelle arme des attaquants
- DevX Summit EMEA : les développeurs au cœur de la révolution de l’IA
Articles les + lus
Communes, entreprises ? Non, face au RGAA 5, l’IA seule ne rendra pas vos sites accessibles
DevX Summit EMEA : les développeurs au cœur de la révolution de l’IA
Adapter la sécurité OT aux réalités de l’industrie
Coder vite, mais coder juste : trouver l’équilibre à l’ère de l’IA
Mixité dans la Tech : en 2026, un choix de souveraineté stratégique
À la une de la chaîne Tech
- Communes, entreprises ? Non, face au RGAA 5, l’IA seule ne rendra pas vos sites accessibles
- DevX Summit EMEA : les développeurs au cœur de la révolution de l’IA
- Adapter la sécurité OT aux réalités de l’industrie
- Coder vite, mais coder juste : trouver l’équilibre à l’ère de l’IA
- Mixité dans la Tech : en 2026, un choix de souveraineté stratégique
