Page d'accueilCentre d'actualités LBank
Microsoft corrige une faille « parfaite de 10 » qui aurait pu permettre à des hackers d’exécuter du code à distance
microsoft-perfect-10-exploit-hackers-run-code
Microsoft corrige une faille « parfaite de 10 » qui aurait pu permettre à des hackers d’exécuter du code à distance
La faille d'Entra ID a obtenu le score de gravité le plus élevé possible, mais Microsoft affirme avoir corrigé le bug avant la publication du CVE et n'avoir trouvé aucune preuve qu'il ait jamais été exploité.
2026-08-22 Source:decrypt.co

En bref

  • Microsoft a révélé une vulnérabilité critique d'exécution de code à distance affectant son service d'identité cloud Entra ID.
  • La CVE-2026-69836 a reçu un score CVSS de 10,0 et ne nécessite aucun privilège existant ni interaction de l'utilisateur pour être exploitée.
  • Microsoft a déclaré avoir corrigé la vulnérabilité et confirmé qu'elle n'avait pas été exploitée dans la nature.

Microsoft a révélé une vulnérabilité critique dans sa plateforme d'identité Entra ID qui pourrait permettre à un attaquant non autorisé d'exécuter du code à distance sans privilèges existants ni interaction de l'utilisateur.

Suivie sous le nom de CVE-2026-69836, la vulnérabilité a reçu un score CVSS de 10,0, la note la plus élevée possible. La faille affecte Microsoft Entra ID, le service de gestion des identités et des accès basé sur le cloud de l'entreprise, anciennement connu sous le nom d'Azure Active Directory.

Myriad : Quand OpenAI publiera-t-il GPT-6 ? Cliquez pour faire votre prédiction.

L'avis de sécurité de Microsoft indique que la vulnérabilité peut être exploitée sur un réseau avec une faible complexité d'attaque et ne nécessite aucun privilège ni interaction de l'utilisateur.

La désérialisation convertit les données dans un format qu'une application peut utiliser. Si l'application ne valide pas correctement ces données, un attaquant pourrait les manipuler pour exécuter du code malveillant.

Microsoft a déclaré avoir identifié et corrigé la vulnérabilité avant de publier le CVE.

« Nous avons identifié et résolu ce problème avec un correctif et publié la CVE-2026-69836 pour une plus grande transparence », a déclaré un porte-parole de Microsoft à Decrypt dans un communiqué. « Les clients n'ont aucune autre action à entreprendre. »

Microsoft a déclaré que les chercheurs avaient ensuite corrigé le statut d'exploitation de la vulnérabilité de « Oui » à « Non », confirmant qu'elle n'avait pas été exploitée dans la nature et qualifiant la révision de « changement informatif uniquement ». L'entreprise affirme que la faille n'a pas été divulguée publiquement et que son exploitation est « moins probable ».

L'intelligence artificielle a joué un rôle croissant dans la découverte de vulnérabilités de sécurité, les chercheurs et les entreprises technologiques utilisant des systèmes d'IA pour identifier des failles qui, autrement, pourraient passer inaperçues.

En mai, un chercheur en sécurité utilisant Claude Opus 4.8 d'Anthropic a découvert une vulnérabilité vieille de quatre ans dans le pool de confidentialité Orchard de Zcash qui aurait pu permettre à un attaquant de créer de faux ZEC.

Microsoft a également développé des outils d'IA pour la découverte de vulnérabilités. En juillet, l'entreprise a ajouté son modèle de cybersécurité MAI-Cyber-1-Flash à MDASH, un système qui utilise plus de 100 agents d'IA pour trouver et valider les vulnérabilités logicielles.

Le même mois, Anthropic a révélé que les modèles Claude avaient compromis trois entreprises lors de tests de cybersécurité internes après qu'une erreur de configuration ait donné aux modèles accès à Internet.