CVE-2026-69836. Une vulnérabilité critique a été détectée dans Entra ID, le service d’identité Cloud de Microsoft. Bien que la firme de Redmond ait initialement signalé son exploitation dans la nature, elle a depuis été patchée. Voici les détails.
NOTE – MISE À JOUR DU 22 AOÛT 2026 : D’après The Hacker News, Microsoft a reconnu une erreur dans son bulletin publié sur le portail MSRC, confirmant que cette faille n’a pas été exploitée dans la nature. La version actuelle a été corrigée par Microsoft.

CVE-2026-69836 : une vulnérabilité critique dans Entra ID
Le 20 août 2026, Microsoft a mis à jour son portail MSRC pour y référencer cette faille de sécurité. Elle est décrite comme suit : « La désérialisation de données non fiables dans Microsoft Entra ID permet à un attaquant non autorisé d’exécuter du code sur un réseau. »
Ce type de vulnérabilité implique qu’une application, ici Entra ID, reçoit des données sérialisées et les reconstruit en objets sans validation adéquate de leur contenu. Un attaquant maîtrisant ces données peut alors détourner le traitement applicatif pour exécuter son propre code.
La vulnérabilité a reçu un score CVSS de 10 sur 10 et a été découverte par Robert Fitzpatrick, ingénieur sécurité principal chez Microsoft.
Aucun correctif à déployer
Étant un service opéré par Microsoft dans le Cloud, il n’y a pas de mise à jour à installer pour les utilisateurs. « Cette vulnérabilité a déjà été entièrement atténuée par Microsoft. Il n’y a aucune action à entreprendre pour les utilisateurs de ce service. L’objectif de cette CVE est d’apporter davantage de transparence. »
Bien qu’aucun code d’exploitation ne soit disponible, Microsoft a indiqué que la faille a été exploitée par des cybercriminels, sans fournir de précisions sur la nature des attaques. Les informations manquantes incluent :
- Qui a exploité la faille et depuis quand.
- Combien de tenants ont été touchés.
- Ce que les attaquants ont obtenu après exploitation.
- Comment l’activité malveillante a été détectée.
Un rapport de l’équipe de sécurité pourrait être publié prochainement, apportant des réponses à ces questions.
La CVE-2026-69836 n’est pas la seule vulnérabilité signalée. Le 20 août 2026, Microsoft a déployé 22 correctifs de sécurité pour ses services, incluant Azure, Entra ID, Exchange Online, Fabric et le Partner Center. Parmi ces correctifs, 6 vulnérabilités ont reçu un score CVSS de 10 sur 10, y compris celle d’Entra ID.
Parmi les autres vulnérabilités, on note deux élévations de privilèges dans Azure Arc (CVE-2026-65816 et CVE-2026-69555) et une dans Exchange Online (CVE-2026-65801). Tous les détails sont disponibles sur le portail MSRC.
Ces nouvelles failles s’ajoutent à un mois d’août déjà chargé pour Microsoft, avec un Patch Tuesday d’août 2026 ayant corrigé 421 vulnérabilités, dont une zero-day exploitée par le groupe nord-coréen Lazarus.
Source : IT-Connect



