Aller au contenu

CVE-2026-69851 : élévation de privilèges par falsification de requête côté serveur (SSRF) dans Microsoft Entra ID

HERMES

SCORE DE MENACE HERMES & EFFONDREMENT DE LA SÉCURITÉ DE L'IDENTITÉ HYBRIDE

Cible : Microsoft Entra ID / Azure AD Connect Cloud Sync Engine
Confiance : 98%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 20 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 classe la CVE-2026-69851 à 9.9 (CRITICAL, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H). Le score Hermes confirme le niveau de danger maximal à 98 (CRITICAL) car cette faille brise la frontière entre l'infrastructure sur site et le cloud, conférant instantanément les privilèges d'Administrateur Général sur le tenant Microsoft Entra ID.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-69851: Microsoft Entra ID Server-Side Request Forgery Privilege EscalationVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Office & 365 Apps
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Office & 365 Apps documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Les environnements d’identité hybride déploient Azure AD Connect / Entra Connect pour synchroniser les objets d’annuaire, les mots de passe et les groupes entre l’Active Directory sur site et Microsoft Entra ID.

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-69851Bulletin officiel Microsoft MSRC Août 2026
Composant vulnérableMicrosoft Entra ID Hybrid Sync Service (sync.aadconnect.microsoft.com)Passerelle d’identité hybride on-premise vers cloud
Faiblesse CWECWE-918 : falsification de requête côté serveur (SSRF)Validation défaillante de l’URL de rappel lors de la négociation OAuth
Score CVSS v3.19.9 (CRITICAL / Périmètre modifié S:C)CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Périmètre d’attaqueTraversée de frontière : AD sur site $\rightarrow$ Tenant CloudÉlévation au rôle Administrateur Général
Systèmes affectésMicrosoft Entra Connect Sync, Microsoft Entra Cloud SyncOrganisations hybrides mondiales
Correctifs MicrosoftCorrectif cloud déployé + mise à jour client Entra Connect v2.4.0020.0Mise à jour impérative des agents sur site

Lors de l’écriture différée des mots de passe et de la synchronisation d’attributs, le serveur Entra Connect communique avec les points d’accès Graph de Microsoft à l’aide de mTLS et de jetons porteurs OAuth.

La CVE-2026-69851 réside dans le traitement des métadonnées dynamiques OpenID Connect transmises lors des tests d’état de synchronisation. Le service cloud a fait confiance à une URL de métadonnées non vérifiée fournie dans la charge utile de synchronisation :

POST /hybrid/v1.0/syncTelemetry HTTP/1.1
Host: sync.aadconnect.microsoft.com
Authorization: Bearer <Jeton_Utilisateur_Standard>
Content-Type: application/json
{
"syncEngineId": "38491023-4921-4819-bf91-aa9410294102",
"clientMetadataEndpoint": "http://169.254.169.254/metadata/identity/oauth2/token?api-version=2018-02-01&resource=https://graph.microsoft.com"
}

Le démon de traitement cloud a déréférencé clientMetadataEndpoint sans filtrage de sortie réseau. L’agent cloud a ainsi interrogé le service Azure IMDS interne (Instance Metadata Service), renvoyant à l’attaquant des jetons d’identité gérée détenant les privilèges Directory.ReadWrite.All et RoleManagement.ReadWrite.Directory.


3. Scénarios d’attaque & chaînes de compromission

Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »
[ Utilisateur standard Active Directory sur site ]
│
▼ (Transmission de la requête de synchronisation manipulée)
[ Passerelle cloud Microsoft Entra ID ]
│
▼ (CVE-2026-69851 SSRF vers Azure IMDS interne)
[ Extraction du jeton de l'identité managée cloud ]
│
▼ (Jeton porteur OAuth avec RoleManagement.ReadWrite.Directory)
[ Attribution du rôle Administrateur Général à un compte rogue ]
│
▼ (Rétro-propagation d'une configuration rogue vers l'AD sur site)
[ Compromission bidirectionnelle totale de l'entreprise ]

Liens avec les fiches Active Directory d’Hermes Codex

Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »

L’investigation DFIR de la CVE-2026-69851 nécessite de croiser les journaux de synchronisation sur site et les journaux d’audit Entra ID :

  • Entra ID audit log : opération Add member to role ciblant Global Administrator déclenchée par un principal de service d’identité gérée.
  • Entra ID sign-in log : authentifications administratives émanant d’adresses IP appartenant à l’infrastructure d’hébergement Azure interne.
  • Security event ID 4624 sur site : ouvertures de session réseau (type 3) sur le serveur Entra Connect précédant les requêtes API suspectes.
  • AD Connect event ID 6900 : événements d’erreur inattendue au sein de l’agent de synchronisation.

Requête KQL : attribution anormale de rôles privilégiés par une identité gérée

Section intitulée « Requête KQL : attribution anormale de rôles privilégiés par une identité gérée »
AuditLogs
| where OperationName in~ ("Add member to role", "Add eligible member to role")
| extend TargetRole = tostring(TargetResources[0].displayName)
| extend InitiatedByApp = tostring(InitiatedBy.app.displayName)
| extend InitiatedBySPN = tostring(InitiatedBy.app.servicePrincipalId)
| where TargetRole in~ ("Global Administrator", "Privileged Role Administrator", "Security Administrator")
| where isnotempty(InitiatedBySPN) and InitiatedByApp startswith "Microsoft"
| project TimeGenerated, OperationName, TargetRole, InitiatedByApp, InitiatedBySPN, Result
| order by TimeGenerated desc

5. Remédiation, durcissement & mesures de mitigation

Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »
  1. Mise à niveau des agents entra Connect : mettre à jour immédiatement les serveurs Entra Connect vers la version 2.4.0020.0 ou supérieure.
  2. Accès conditionnel strict sur les rôles privilégiés : imposer une authentification MFA résistante au phishing (FIDO2) et des terminaux conformes pour tout accès administratif.
  3. Durcissement des comptes de synchronisation : isoler strictement le serveur hébergeant Entra Connect au niveau du Tier-0 d’Active Directory.