Image d’illustration générée par IA
Microsoft corrige 22 failles : Entra ID déjà sécurisé, mais ShieldBreak reste sans correctif
Microsoft a corrigé 22 failles de sécurité, dont une critique dans Entra ID, mais la faille zero-day ShieldBreak reste sans correctif pour Defender.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Microsoft a annoncé jeudi la publication de 22 mises à jour de sécurité. La plupart concernent des services cloud et ont déjà été corrigées côté serveur. La vulnérabilité la plus grave en termes de score est une exécution de code à distance dans Microsoft Entra ID, identifiée comme CVE-2026-69836. Certaines sources l'ont décrite comme une zero-day exploitée dans des attaques. L'avis officiel de Microsoft dément cette circonstance. Reste ouverte, en revanche, la question de ShieldBreak, une faille zero-day dans Microsoft Defender toujours sans correctif.
CVE-2026-69836 : une RCE critique dans Entra ID, déjà corrigée par Microsoft
La vulnérabilité CVE-2026-69836 concerne la désérialisation de données non fiables dans Microsoft Entra ID. Elle est classée CWE-502. Le vecteur CVSS 3.1 est AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Le score de base est 10,0, le maximum. Un attaquant non authentifié peut exécuter du code sur le réseau sans avoir besoin de justificatifs d'identité ni d'interaction avec l'utilisateur.
Selon le calcul temporel de Microsoft, le score descend à 8,7. Les composantes temporelles sont : maturité du code d'exploitation « non prouvée », niveau de remédiation « correctif officiel », confiance du rapport « confirmée ».
La fiche officielle MSRC a été publiée le 20 août 2026. La dernière mise à jour date du 21 août 2026. Microsoft déclare que la vulnérabilité est déjà entièrement corrigée côté serveur. Aucune action n'est requise de la part des clients. L'objectif de la publication est d'assurer la transparence, comme expliqué dans le document « Toward greater transparency: Unveiling Cloud Service CVEs ». La reconnaissance revient à Robert Fitzpatrick de Microsoft.
Zero-day exploitée ou non ? La divergence entre SecurityWeek et l'avis MSRC
SecurityWeek a décrit CVE-2026-69836 comme une « zero-day exploitée dans des attaques ». L'article ajoutait que Microsoft n'avait pas partagé d'informations sur les attaques. L'avis officiel MSRC, en revanche, présente un tableau différent. Lors de la publication originale, les champs « Publicly Disclosed » et « Exploited » étaient tous deux « Non ». L'évaluation de l'exploitabilité était « Exploitation Less Likely ».
La révision 1.1 du 21 août a corrigé le champ « Exploited » en « Non ». La note précise que la vulnérabilité n'a pas été exploitée dans la nature. Il s'agit d'une modification purement informative. Les lecteurs doivent donc considérer les deux versions : la description journalistique parle d'exploitation active, mais la donnée officielle de l'avis est qu'il n'y a pas eu d'exploitation. La divergence n'a pas encore été clarifiée par les sources disponibles.
Les autres failles avec un score CVSS de 10 : Azure, Exchange Online, Azure Arc
Le lot d'août comprend cinq autres vulnérabilités avec un score de base de 10,0 dans la base NVD. Toutes décrivent un attaquant non authentifié opérant sur le réseau. CVE-2026-65770 concerne Azure Managed Instance for Apache Cassandra et est une injection d'arguments (CWE-88). CVE-2026-65801 concerne Microsoft Exchange Online et est une SSRF (CWE-918). CVE-2026-65816 touche Azure Arc et est une utilisation incorrecte de noms ou de références (CWE-706). CVE-2026-69502 concerne Azure SQL Database et est une SSRF (CWE-918). CVE-2026-69555 concerne à nouveau Azure Arc et est une autorisation incorrecte (CWE-863).
Le vecteur CVSS 3.1 est identique pour toutes : AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, sauf pour CVE-2026-69502 et CVE-2026-69555 qui ont un impact sur la disponibilité « Aucun » (A:N). Malgré cela, le score de base reste 10,0 en raison du scope « Changed » et des impacts sur la confidentialité et l'intégrité. Microsoft a déjà corrigé toutes ces vulnérabilités côté serveur. Aucune action n'est requise de la part des clients.
Autres vulnérabilités critiques et le lot cloud
SecurityWeek énumère sept autres vulnérabilités critiques d'élévation de privilèges, toutes résolues dans le même cycle. Aucun score CVSS ni vecteur n'est fourni pour celles-ci. Les identifiants sont : CVE-2026-68782, CVE-2026-68789 et CVE-2026-66309 pour Azure SQL Database ; CVE-2026-63509 pour Microsoft Fabric ; CVE-2026-69851 pour Entra ID ; CVE-2026-69400 pour Azure Logic Apps ; CVE-2026-62834 pour « Azure Data Factor » (probable coquille pour Azure Data Factory).
Pour CVE-2026-68782, le score CVSS est de 9,9 avec le vecteur AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Les autres n'ont pas de scores publics dans les sources disponibles.
La source cite également des vulnérabilités de haute sévérité corrigées dans Azure Virtual Machines, Microsoft Partner Center, Azure Data Factory, Azure Stack HCI, Azure Data Manager for Energy, Copilot in Azure et Windows Remote Help Defense, sans énumérer d'identifiants CVE individuels. Là encore, la plupart des vulnérabilités cloud sont déjà corrigées côté serveur.
Copilot : injection de commandes corrigée cette semaine
SecurityWeek rapporte que « plus tôt cette semaine », Microsoft a corrigé un bug d'injection de commandes de haute sévérité dans Copilot. La vulnérabilité est identifiée comme CVE-2026-24301. La description journalistique l'indique comme exploitable à distance pour la divulgation d'informations. Le vecteur CVSS 3.1 complet, avec un score de 8,8, est AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. La correction a déjà été déployée et aucune action résiduelle n'est indiquée pour les clients.
ShieldBreak : la faille dans Defender reste sans correctif officiel
La semaine dernière, Microsoft a annoncé travailler sur un correctif pour ShieldBreak. Il s'agit d'un exploit zero-day pour Microsoft Defender, publié lors du Patch Tuesday d'août 2026 par le chercheur Nightmare Eclipse, également connu sous le nom de Chaotic Eclipse. La vulnérabilité ciblée est une élévation de privilèges dans le Microsoft Malware Protection Engine, identifiée comme CVE-2026-69414. Le score CVSS est de 7,8, gravité élevée.
Microsoft a déclaré : « Microsoft est conscient d'une élévation de privilèges dans le Microsoft Malware Protection Engine de Microsoft Defender, connue publiquement sous le nom de “ShieldBreak”. Nous travaillons à fournir une mise à jour de sécurité de haute qualité qui corrige la vulnérabilité. » À la date de la source, le correctif n'est pas encore distribué. Aucun contournement ni calendrier n'est indiqué.
Que doivent faire les utilisateurs
Pour la plupart des vulnérabilités annoncées, les utilisateurs n'ont rien à appliquer. Les corrections pour les services cloud tels qu'Entra ID, Azure SQL Database, Exchange Online et les autres ont déjà été déployées côté serveur par Microsoft. Pour Copilot, la correction est déjà active. Pour ShieldBreak, en revanche, il n'existe pas encore de correctif officiel et aucun contournement n'est disponible. Les administrateurs devraient surveiller le bulletin Microsoft pour la sortie de la mise à jour.
Les versions exactes des produits concernés n'ont pas été communiquées. Il n'est pas indiqué si les vulnérabilités ont été ajoutées au catalogue KEV de la CISA, ni s'il existe des échéances opérationnelles imposées. Ceux qui gèrent des infrastructures avec Microsoft Defender devraient maintenir une attention élevée sur CVE-2026-69414 et vérifier les éventuelles mises à jour dans les prochaines heures ou les prochains jours.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-69836CRITICAL10.0Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.
- CVE-2026-65816CRITICAL10.0Use of incorrectly-resolved name or reference in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-69555CRITICAL10.0Incorrect authorization in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65801CRITICAL10.0Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65770CRITICAL10.0Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed Instance for Apache Cassandra allows an unauthorized attacker to execute code over a network.
- CVE-2026-69502CRITICAL10.0Server-side request forgery (ssrf) in Azure SQL Database allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-63509CRITICAL9.9Relative path traversal in Microsoft Fabric allows an authorized attacker to elevate privileges over a network.
- CVE-2026-68782CRITICAL9.9Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Database allows an authorized attacker to elevate privileges over a network.
- CVE-2026-68789CRITICAL9.9Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Database allows an authorized attacker to elevate privileges over a network.
- CVE-2026-69851CRITICAL9.9Server-side request forgery (ssrf) in Azure Active Directory allows an authorized attacker to elevate privileges over a network.
- CVE-2026-69400CRITICAL9.6Improper limitation of a pathname to a restricted directory ('path traversal') in Azure Logic Apps allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-62834CRITICAL9.3Improper verification of cryptographic signature in Azure Data Factory allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-66309CRITICAL9.1Improper access control in Azure SQL Database allows an authorized attacker to elevate privileges over a network.
- CVE-2026-24301HIGH8.8Improper neutralization of special elements used in a command ('command injection') in Microsoft Copilot allows an unauthorized attacker to disclose information over a network.
- CVE-2026-69414HIGH7.8Microsoft is aware of an elevation of privilege in the Microsoft Malware Protection Engine in Microsoft Defender publicly referred to as "ShieldBreak ". We are working to provide a high quality security update that addresses this vulnerability. We will provide information in this CVE when
