Microsoft et Apple corrigent des failles critiques dans le cloud, les annuaires et le partage d’écran
Microsoft et Apple corrigent des failles critiques dans le cloud et le partage d'écran, avec des vulnérabilités notées 10/10 et 7,5/10.
Image d’illustration générée par IA
Microsoft intervient sur les services Azure et les environnements d’entreprise
Microsoft a publié le 6 août des mises à jour de sécurité corrigeant plus d’une douzaine de vulnérabilités dans Active Directory, Azure, Entra, SharePoint, Teams et d’autres produits.
Trois failles ont obtenu la note maximale de 10/10 selon le système CVSS et sont exploitables à distance :
- CVE-2026-63508 : absence d’authentification dans Planetary Computer Pro, pouvant permettre une élévation de privilèges ;
- CVE-2026-56162 : authentification incorrecte dans Azure SQL Database, également exploitable pour obtenir des privilèges plus élevés ;
- CVE-2026-65667 : contrôle d’autorisation insuffisant dans Teams, pouvant permettre une élévation de privilèges.
Microsoft a également corrigé quatre vulnérabilités notées 9,9/10 selon le CVSS, toutes exploitables à distance :
- CVE-2026-50515, exécution de code à distance dans Azure Service Bus ;
- CVE-2026-62830, élévation de privilèges dans Azure SRE Agent ;
- CVE-2026-59115, élévation de privilèges dans Entra Provisioning Service ;
- CVE-2026-50481, élévation de privilèges dans Active Directory.
Les autres failles corrigées peuvent entraîner une divulgation d’informations, une exécution de code à distance, une élévation de privilèges ou des attaques par usurpation. Les versions exactes des produits Microsoft concernés n’ont pas été communiquées.
La faille d’Apple permet de contourner le partage d’écran
Apple a corrigé CVE-2026-65400, une vulnérabilité évaluée à 7,5/10 selon le CVSS dans la fonctionnalité de partage d’écran.
Un attaquant présent sur le même réseau pourrait s’authentifier sans identifiants valides, contourner les contrôles d’accès et obtenir une session distante. Le problème concerne donc principalement les systèmes sur lesquels le partage d’écran est activé ou accessible depuis le réseau.
Le correctif est inclus dans :
- macOS Tahoe 26.6.1 ;
- macOS Sequoia 15.7.9 ;
- macOS Sonoma 14.8.9.
La mise à jour d’Apple a été distribuée jeudi, environ une semaine après les correctifs inclus dans iOS 26.6 et macOS Tahoe 26.6.
Quels environnements sont les plus exposés
Les vulnérabilités Microsoft concernent les infrastructures cloud, les annuaires d’entreprise, les outils de collaboration ainsi que les services qui gèrent l’authentification, les autorisations et les privilèges administratifs.
Une attaque réussie pourrait permettre d’exécuter du code, d’accéder à des informations confidentielles ou d’obtenir des privilèges élevés dans les environnements Azure, Entra, Active Directory et Teams. L’exploitabilité à distance renforce la priorité des interventions sur les systèmes exposés à Internet ou à des réseaux qui ne sont pas entièrement fiables.
Pour Apple, le risque concerne les accès distants non autorisés aux sessions de partage d’écran par un attaquant déjà présent sur le réseau.
Mises à jour et contrôles à effectuer
Les administrateurs devraient :
- appliquer les mises à jour Microsoft disponibles pour tous les produits concernés ;
- mettre à jour les Mac vers macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 ou macOS Sonoma 14.8.9 ;
- accorder la priorité aux services Azure, Entra, Active Directory et Teams exposés au réseau ;
- consulter les journaux à la recherche d’accès inhabituels au partage d’écran, à Azure, Entra, Active Directory et Teams ;
- vérifier en particulier les événements d’authentification inhabituels, les modifications de privilèges et les connexions distantes inattendues.
Les versions vulnérables précises des produits Microsoft ne sont pas connues. Il est donc recommandé de déployer les mises à jour via les canaux officiels habituels de gestion des correctifs.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-63508Critique10.0Missing authentication for critical function in Microsoft Planetary Computer Pro allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-56162Critique10.0Improper authentication in Azure SQL Database allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65667Critique10.0Missing authorization in Microsoft Teams allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-50515Critique9.9Deserialization of untrusted data in Azure Service Bus allows an authorized attacker to execute code over a network.
- CVE-2026-62830Critique9.9Missing authorization in Azure SRE Agent allows an authorized attacker to elevate privileges over a network.
- CVE-2026-59115Critique9.9'.../...//' in Microsoft Entra Provisioning Service (SyncFabric) allows an authorized attacker to elevate privileges over a network.
- CVE-2026-50481Critique9.9Modification of assumed-immutable data (maid) in Azure Active Directory allows an authorized attacker to elevate privileges over a network.
- CVE-2026-65400Critique9.8An authentication issue was addressed with improved state management. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1, macOS Tahoe 26.7. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.
