Microsoft et Apple corrigent des failles critiques dans le cloud, les annuaires et le partage d’écran

Microsoft et Apple corrigent des failles critiques dans le cloud et le partage d'écran, avec des vulnérabilités notées 10/10 et 7,5/10.

Microsoft et Apple corrigent des failles critiques dans le cloud, les annuaires et le partage d’écran
Vulnérabilités

Image d’illustration générée par IA

Microsoft intervient sur les services Azure et les environnements d’entreprise

Microsoft a publié le 6 août des mises à jour de sécurité corrigeant plus d’une douzaine de vulnérabilités dans Active Directory, Azure, Entra, SharePoint, Teams et d’autres produits.

Trois failles ont obtenu la note maximale de 10/10 selon le système CVSS et sont exploitables à distance :

  • CVE-2026-63508 : absence d’authentification dans Planetary Computer Pro, pouvant permettre une élévation de privilèges ;
  • CVE-2026-56162 : authentification incorrecte dans Azure SQL Database, également exploitable pour obtenir des privilèges plus élevés ;
  • CVE-2026-65667 : contrôle d’autorisation insuffisant dans Teams, pouvant permettre une élévation de privilèges.

Microsoft a également corrigé quatre vulnérabilités notées 9,9/10 selon le CVSS, toutes exploitables à distance :

  • CVE-2026-50515, exécution de code à distance dans Azure Service Bus ;
  • CVE-2026-62830, élévation de privilèges dans Azure SRE Agent ;
  • CVE-2026-59115, élévation de privilèges dans Entra Provisioning Service ;
  • CVE-2026-50481, élévation de privilèges dans Active Directory.

Les autres failles corrigées peuvent entraîner une divulgation d’informations, une exécution de code à distance, une élévation de privilèges ou des attaques par usurpation. Les versions exactes des produits Microsoft concernés n’ont pas été communiquées.

La faille d’Apple permet de contourner le partage d’écran

Apple a corrigé CVE-2026-65400, une vulnérabilité évaluée à 7,5/10 selon le CVSS dans la fonctionnalité de partage d’écran.

Un attaquant présent sur le même réseau pourrait s’authentifier sans identifiants valides, contourner les contrôles d’accès et obtenir une session distante. Le problème concerne donc principalement les systèmes sur lesquels le partage d’écran est activé ou accessible depuis le réseau.

Le correctif est inclus dans :

  • macOS Tahoe 26.6.1 ;
  • macOS Sequoia 15.7.9 ;
  • macOS Sonoma 14.8.9.

La mise à jour d’Apple a été distribuée jeudi, environ une semaine après les correctifs inclus dans iOS 26.6 et macOS Tahoe 26.6.

Quels environnements sont les plus exposés

Les vulnérabilités Microsoft concernent les infrastructures cloud, les annuaires d’entreprise, les outils de collaboration ainsi que les services qui gèrent l’authentification, les autorisations et les privilèges administratifs.

Une attaque réussie pourrait permettre d’exécuter du code, d’accéder à des informations confidentielles ou d’obtenir des privilèges élevés dans les environnements Azure, Entra, Active Directory et Teams. L’exploitabilité à distance renforce la priorité des interventions sur les systèmes exposés à Internet ou à des réseaux qui ne sont pas entièrement fiables.

Pour Apple, le risque concerne les accès distants non autorisés aux sessions de partage d’écran par un attaquant déjà présent sur le réseau.

Mises à jour et contrôles à effectuer

Les administrateurs devraient :

  1. appliquer les mises à jour Microsoft disponibles pour tous les produits concernés ;
  2. mettre à jour les Mac vers macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 ou macOS Sonoma 14.8.9 ;
  3. accorder la priorité aux services Azure, Entra, Active Directory et Teams exposés au réseau ;
  4. consulter les journaux à la recherche d’accès inhabituels au partage d’écran, à Azure, Entra, Active Directory et Teams ;
  5. vérifier en particulier les événements d’authentification inhabituels, les modifications de privilèges et les connexions distantes inattendues.

Les versions vulnérables précises des produits Microsoft ne sont pas connues. Il est donc recommandé de déployer les mises à jour via les canaux officiels habituels de gestion des correctifs.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésMicrosoftApplefailles critiquescloudpartage d'écranAzureActive Directoryvulnérabilités
Retour à l'accueil