Une faille d’Entra ID aurait pu exposer tous les tenants Microsoft

Une faille d’Entra ID permettait à des attaquants de prendre le contrôle de tenants Microsoft ; découvrez comment le correctif et les bonnes pratiques protègent les identités cloud.

Written By
Ken Underhill
Ken Underhill
Sep 18, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une faille récemment dévoilée dans Entra ID de Microsoft (CVE-2025-55241) aurait pu remettre aux attaquants les clés du royaume cloud mondial de Microsoft — exposant chaque tenant, des petites entreprises aux géants du Fortune 500, à un risque de compromission totale.

Le chercheur à l’origine de la découverte a averti : « Avec cette vulnérabilité, il aurait été possible de compromettre n’importe quel tenant Entra ID. »

Entra ID assure l’authentification et le contrôle des accès dans Microsoft 365, Azure et d’innombrables applications tierces. Une seule compromission à ce niveau pourrait exposer des données sensibles, réécrire les configurations des tenants et élever furtivement les privilèges — donnant aux attaquants un contrôle étendu et discret sur des organisations entières.

Fonctionnement de la vulnérabilité

CVE-2025-55241 est devenue dangereuse en exploitant de subtiles lacunes architecturales dans le système d’identité de Microsoft. Au cœur de la faille se trouvaient deux composants peu connus du système d’identité de Microsoft qui, une fois combinés, ouvraient la voie à une prise de contrôle furtive des tenants :

  • Jetons d’acteur : Ces jetons non documentés permettaient les communications de service à service, en contournant l’accès conditionnel et en autorisant une usurpation étendue de comptes sans connexion.
  • Lacune de validation de l’API Azure AD Graph : L’ancienne API Azure AD Graph comportait une faille dans la validation des jetons d’acteur. Au lieu de vérifier qu’un jeton provenait du même tenant que celui auquel il cherchait à accéder, l’API acceptait des jetons provenant d’autres tenants si la requête comportait un ID de tenant et un identifiant utilisateur valides.

Ensemble, ces problèmes permettaient à un attaquant de combiner un jeton émis dans son propre environnement avec des informations accessibles au public sur une cible — comme l’ID du tenant et le netId d’un utilisateur — pour créer un jeton d’usurpation. 

Avec ce jeton forgé, l’attaquant pouvait s’authentifier comme n’importe quel utilisateur du tenant victime, y compris des administrateurs généraux, et interagir avec Azure AD Graph comme s’il était un titulaire de compte légitime.

Discrétion et étendue des accès

L’un des aspects les plus dangereux de cette vulnérabilité était son invisibilité. Le chercheur a constaté que les jetons d’acteur ne laissaient aucune trace de leur émission ou de leur utilisation dans le tenant victime. Par ailleurs, Azure AD Graph ne fournissait pas de télémétrie détaillée au niveau de l’API. 

Un attaquant pouvait donc recenser les utilisateurs, lire les configurations de sécurité, extraire les clés de récupération BitLocker ou collecter des identifiants d’application sans laisser de trace.

Seules les opérations qui modifiaient des objets, comme la création de nouveaux administrateurs ou la modification des paramètres de l’annuaire, généraient des journaux d’audit. Même dans ce cas, les entrées pouvaient provenir de services Microsoft approuvés, comme Exchange Online ou SharePoint.

Advertisement

Cette combinaison de privilèges sans restriction et de discrétion rend CVE-2025-55241 risquée, car elle pourrait permettre à un adversaire de compromettre discrètement l’ensemble de l’empreinte cloud Microsoft d’une organisation.

Bien que Microsoft n’ait trouvé aucune preuve d’exploitation dans la nature, la gravité du problème souligne les risques inhérents aux mécanismes d’authentification anciens qui subsistent au sein des plateformes cloud modernes.

Comment les organisations peuvent réduire les risques

Microsoft a publié un correctif pour CVE-2025-55241 et a également empêché les applications de demander des jetons d’acteur pour l’API Azure AD Graph. 

En plus d’appliquer le correctif, les équipes de sécurité devraient :

  • Auditer les applications obsolètes : Vérifier qu’aucune application ne dépend encore de l’API Azure AD Graph dépréciée.
  • Rechercher les abus : Utiliser la requête KQL publiée pour détecter une éventuelle utilisation abusive des jetons d’acteur.
  • Renforcer les accès : Appliquer le principe du moindre privilège et surveiller toute élévation inhabituelle des privilèges.
  • Migrer vers Microsoft Graph : Passer de l’API Azure AD Graph à Microsoft Graph pour bénéficier d’une journalisation et d’un audit plus robustes.

Cet incident montre comment les services anciens créent des risques cachés dans les systèmes cloud. Même avec des défenses Entra ID renforcées, les attaquants ciblent les failles d’authentification, ce qui rend indispensables l’application rapide des correctifs, l’abandon des anciens protocoles et la surveillance des jetons.

Pour bénéficier de l’aide d’experts afin de renforcer vos défenses cloud, découvrez ces fournisseurs de sécurité cloud.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.