Image d’illustration générée par IA
CVE-2026-69836 : faille critique exploitée dans Microsoft Entra ID, mais aucune action requise de la part des clients
Microsoft a corrigé CVE-2026-69836, une faille critique dans Entra ID exploitée lors d'attaques. Aucune action requise des clients.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Microsoft a corrigé une vulnérabilité critique dans Microsoft Entra ID, le service cloud de gestion des identités et des accès auparavant connu sous le nom d’Azure Active Directory. La faille, identifiée sous le numéro CVE-2026-69836, a été exploitée lors d’attaques, selon les informations associées à l’avis de sécurité de Microsoft.
La vulnérabilité a été rendue publique le 20 août 2026. Microsoft lui attribue le niveau de gravité maximal et indique l’avoir entièrement atténuée au niveau de son service.
Aucune intervention n’est requise de la part des clients : aucune mise à jour n’est à installer, aucune configuration manuelle n’est à modifier et aucun workaround n’est à appliquer.
Une désérialisation permet l’exécution de code à distance
CVE-2026-69836 est une vulnérabilité de type CWE-502, Deserialization of Untrusted Data. Le problème concerne le traitement de données non fiables par le service et peut permettre à un attaquant non authentifié d’exécuter du code via le réseau.
L’attaque ne nécessite :
- aucun privilège ;
- aucune authentification préalable ;
- aucune interaction de l’utilisateur.
Le vecteur est donc distant et la complexité faible. Le score CVSS 3.1 est de 10,0, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Le paramètre S:C indique que les effets peuvent s’étendre au-delà du périmètre de sécurité du composant initialement ciblé. Les impacts sur la confidentialité, l’intégrité et la disponibilité sont tous considérés comme élevés.
En pratique, une exploitation réussie pourrait entraîner la compromission complète des ressources concernées par le service, même si le résumé technique public ne décrit ni la chaîne d’attaque ni les conditions opérationnelles précises observées lors des incidents.
Microsoft confirme l’exploitation, mais aucun exploit public n’est disponible
L’avis MSRC indique que la vulnérabilité a été exploitée, sans toutefois préciser qu’elle a été divulguée publiquement. Microsoft indique également qu’aucun code d’exploit n’est disponible en ligne.
Ces deux informations ne sont pas contradictoires. Une attaque peut avoir été observée ou identifiée par l’éditeur sans que le code correspondant ait été publié, partagé ouvertement ou intégré à des outils accessibles aux attaquants.
MSRC attribue également à la vulnérabilité les paramètres suivants concernant la maturité de l’exploit et le niveau de confiance :
- Exploit Code Maturity: E:U, c’est-à-dire un exploit non démontré publiquement ou de nature théorique ;
- Remediation Level: RL:O, car un correctif officiel est disponible côté service ;
- Report Confidence: RC:C, la vulnérabilité ayant été confirmée par l’éditeur.
La découverte est attribuée à Robert Fitzpatrick, principal security engineer chez Microsoft. Dans la section des remerciements de l’avis, le nom apparaît toutefois sous la forme Robert Fitzaptrick.
Le service cloud utilisé par Microsoft 365, Azure et Dynamics est concerné
Le produit concerné est Microsoft Entra ID, indiqué dans les informations NVD avec la version - et le statut affected. Aucun numéro de build ni intervalle de versions précis n’a été publié.
Cette situation est cohérente avec la nature cloud du produit. Entra ID fournit des fonctions d’authentification, d’application des politiques et de protection pour les applications et les ressources utilisées par les clients de :
- Microsoft 365 ;
- Microsoft Azure ;
- Dynamics CRM Online.
Un problème touchant le service d’identité peut avoir des conséquences transversales, car Entra ID intervient dans le contrôle des accès à de nombreux environnements et applications. Toutefois, aucun détail n’a été communiqué permettant de déterminer quels tenants, configurations ou ressources ont effectivement été touchés.
La NVD n’a pas encore publié sa propre évaluation CVSS 4.0 ou CVSS 2.0 : les deux champs sont indiqués comme N/A. Le seul score disponible est le score CVSS 3.1 attribué par la CNA Microsoft.
L’atténuation a été entièrement appliquée côté Microsoft
Microsoft indique que CVE-2026-69836 a été entièrement atténuée côté service. L’avis précise que les clients :
- ne doivent installer aucune mise à jour ;
- ne doivent exécuter aucune procédure manuelle ;
- ne disposent d’aucun workaround spécifique ;
- ne doivent modifier aucune configuration pour appliquer le correctif.
Les administrateurs n’ont donc aucun correctif à déployer sur les postes clients ou les serveurs de l’entreprise. La principale mesure opérationnelle consiste néanmoins à continuer de surveiller les accès et les événements d’authentification Entra ID, conformément aux procédures internes habituelles.
Microsoft n’a publié aucun indicateur de compromission, aucune requête de détection, aucune règle pour les systèmes SIEM ni aucun journal spécifique à rechercher. Il n’est donc pas possible de déduire de l’avis une liste de traces techniques propres à CVE-2026-69836.
La faille s’inscrit dans une série de vulnérabilités Microsoft critiques
Ce problème survient après quatre autres vulnérabilités Microsoft de gravité maximale traitées la veille :
- CVE-2026-65816 dans Azure Arc, avec une possible élévation de privilèges à distance ;
- CVE-2026-69555 dans Azure Arc, également associée à une élévation de privilèges à distance ;
- CVE-2026-65801 dans Exchange Online, avec une élévation de privilèges à distance ;
- CVE-2026-65770 dans Azure Managed Instance for Apache Cassandra, permettant l’exécution de code à distance.
Toutes sont associées à un score CVSS 3.1 de 10,0. Pour CVE-2026-65816, CVE-2026-65801 et CVE-2026-65770, le vecteur est identique à celui de CVE-2026-69836. CVE-2026-69555 conserve en revanche une disponibilité définie comme non applicable dans le vecteur publié.
Il existe également un précédent direct dans Entra ID. En septembre 2025, Microsoft avait corrigé CVE-2025-55241, une vulnérabilité critique d’élévation de privilèges signalée par Dirk-jan Mollema, d’Outsider Security. Selon le compte rendu publié à l’époque, son exploitation aurait pu permettre un accès complet au tenant Entra d’une organisation.
KEV et activités de réponse
Aucune inclusion de CVE-2026-69836 dans le catalogue Known Exploited Vulnerabilities (KEV) de la CISA n’est signalée. Aucune date d’ajout ni échéance CISA ne semble donc définie pour cette vulnérabilité précise.
Le catalogue a néanmoins intégré au cours des 90 derniers jours d’autres vulnérabilités associées à Microsoft :
- CVE-2026-55040, ajoutée le 18 août 2026 ;
- CVE-2026-33824, ajoutée le 18 août 2026 ;
- CVE-2026-68820, ajoutée le 11 août 2026 ;
- CVE-2026-50522, ajoutée le 22 juillet 2026 ;
- CVE-2026-58644, ajoutée le 16 juillet 2026 ;
- CVE-2026-45659, ajoutée le 1er juillet 2026, avec une indication d’utilisation dans des attaques par ransomware.
Dans une mise à jour distincte, la CISA a également ajouté au catalogue une vulnérabilité critique d’exécution de code à distance dans le composant Windows Internet Key Exchange (IKE) Service Extensions. Aucun identifiant CVE ni aucune échéance KEV n’ont été communiqués pour ce cas.
Pour CVE-2026-69836, la situation opérationnelle est donc différente de celle d’une faille nécessitant l’installation d’un correctif : Microsoft affirme avoir déjà appliqué l’atténuation dans le service cloud et ne demande aucune action aux clients.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-69836CRITICAL10.0Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.
- CVE-2026-65816CRITICAL10.0Use of incorrectly-resolved name or reference in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-69555CRITICAL10.0Incorrect authorization in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65801CRITICAL10.0Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65770CRITICAL10.0Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed Instance for Apache Cassandra allows an unauthorized attacker to execute code over a network.
- CVE-2025-55241CRITICAL10.0Azure Entra ID Elevation of Privilege Vulnerability
- CVE-2026-50522CRITICAL9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-58644CRITICAL9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824CRITICAL9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040CRITICAL9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2026-45659HIGH8.8Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
