Vulnérabilité critique dans Microsoft Entra ID découverte
Redmond / Londres (It Boltwise) – Une vulnérabilité grave dans Microsoft Entra ID, anciennement Azure Active Directory, permet aux attaquants de se faire passer pour des administrateurs globaux. Ce point faible, connu sous le nom de CVE-2025-55241, a été révélé par un chercheur indépendant en septembre 2025 et affecte de nombreux services et applications Microsoft.
Une faille de sécurité récemment découverte dans Microsoft Entra ID, identifiée par le CVE-2025-55241, a mis le monde informatique en alerte. Cette vulnérabilité permet aux attaquants de passer inaperçus en tant qu’administrateurs globaux dans presque tous les clients d’identification Entra. La portée de cet écart de sécurité inclut Microsoft 365, les ressources Azure et les applications connectées, sans être détectée par les organisations concernées.
Au cœur de ce point faible se trouvent les jetons d’acteur, une sorte de jeton Web JSON du service de contrôle d’accès de Microsoft. Ces jetons sont particulièrement dangereux car ils ne sont pas régis par les politiques d’accès conditionnel, ne fournissent pas de télémétrie en temps réel et ne sont pas enregistrés dans les clients cibles. Avec une validité de 24 heures et une revendication «TrustfordElegation», ils permettent au détenteur d’imiter n’importe quel utilisateur d’un client, y compris les administrateurs globaux.
Un autre point critique est l’API Azure AD Graph, qui s’est avérée susceptible de valider les ID client lors des demandes d’imitation entrantes lors des tests de sécurité. Cette vulnérabilité permet aux attaquants de créer un jeton avec un jeton d’acteur à partir d’un client contrôlé, imitant un utilisateur dans un autre client, et d’effectuer des requêtes à l’API Azure AD Graph comme s’ils étaient cet utilisateur.
Microsoft a réagi rapidement à la découverte de cette vulnérabilité. Après la divulgation responsable du 14 juillet 2025, un correctif global a été mis en œuvre en trois jours. D’autres mesures ont suivi en août pour restreindre l’exposition des jetons d’acteur avec des informations d’identification principales de service et pour bloquer leur utilisation entre les clients. Malgré cette réaction rapide, l’invisibilité des jetons reste un problème majeur, car aucune utilisation n’a été déterminée, mais cela doit être pris en compte en raison de la nature discrète de l’exploit.

Ajouts et informations à l’équipe éditoriale par e-mail à De -fo[at]it-boltwise.de. Étant donné que nous ne pouvons pas exclure rarement des hallucinations d’IA en cas de nouvelles et de contenu générés par l’IA, nous vous demandons de nous contacter et de nous informer de fausses informations et de désinformation par e-mail. N’oubliez pas de nommer le titre de l’article dans l’e-mail: “Vulnérabilité critique dans l’identification de Microsoft Entra découverte”.
À ne pas manquer
