Microsoft Entra ID : une faille critique déjà exploitée, le CERT-FR alerte les DPO/RSSI
Le CERT-FR a publié ce 21 août 2026 un avis sur une vulnérabilité critique affectant Microsoft Entra ID, la plateforme de gestion des identités et des accès qui sert de porte d'entrée à des millions d'organisations vers Microsoft 365, Azure et un nombre croissant d'applications tierces connectées en authentification unique (SSO). Référencée CVE-2026-69836, la faille permet une exécution de code arbitraire à distance — et Microsoft confirme qu'elle est déjà activement exploitée. Pour les DPO et RSSI, l'alerte tombe à un moment sensible : l'État français sort à peine d'une série de compromissions retentissantes touchant ses propres systèmes d'authentification, dont le piratage du fisc révélé ce mois-ci.
Ce qui s'est passé
Dans son avis CERTFR-2026-AVI-1074, publié le 21 août 2026, le CERT-FR relaie le bulletin de sécurité que Microsoft a diffusé la veille au sujet de la vulnérabilité CVE-2026-69836. Le système affecté est Microsoft Entra ID (l'ancien Azure Active Directory), le service cloud qui centralise l'authentification et les droits d'accès pour l'écosystème Microsoft et une multitude d'applications tierces qui s'y connectent. Le risque documenté est une exécution de code arbitraire à distance, et Microsoft indique explicitement que la faille est exploitée dans la nature au moment de la publication. Le CERT-FR renvoie vers le bulletin de l'éditeur pour l'obtention des correctifs, Entra ID étant un service géré directement par Microsoft plutôt qu'un logiciel installé sur site.
Pourquoi c'est important
Une faille dans un fournisseur d'identité cloud n'a pas la même portée qu'une vulnérabilité applicative isolée : Entra ID est le point de passage obligé de l'authentification pour des dizaines de milliers d'organisations françaises, y compris des administrations et des opérateurs de services essentiels. Compromettre ce plan d'identité peut potentiellement ouvrir l'accès à l'ensemble des applications qui lui font confiance en SSO, bien au-delà de la seule messagerie ou des fichiers Microsoft 365.
Cette centralité replace directement l'incident dans le champ de l'article 32 du RGPD, qui impose au responsable de traitement de mettre en œuvre des mesures techniques et organisationnelles adaptées au risque, y compris la capacité à détecter rapidement un incident et à en évaluer les conséquences. Un attaquant exploitant cette faille avant l'application des mesures de Microsoft pourrait accéder à des données à caractère personnel gérées via les applications connectées à Entra ID, ce qui rejoindrait la définition d'une violation de données au sens du RGPD.
Ce que ça change pour les organisations
Contrairement aux avis CERT-FR classiques qui appellent à patcher un logiciel sur site, celui-ci porte sur un service cloud dont le correctif dépend de Microsoft. Les organisations ne sont pas pour autant démunies : elles doivent vérifier leurs journaux de connexion et d'audit Entra ID à la recherche de signes de compromission depuis la date de découverte, renforcer les politiques d'accès conditionnel, et généraliser un MFA résistant au hameçonnage (clés de sécurité FIDO2) plutôt qu'un simple code à usage unique. Pour les équipes RSSI/DPO, l'enjeu est aussi documentaire : consigner la veille suivie, les vérifications effectuées et les décisions prises permet de démontrer la conformité à l'article 32 en cas de contrôle.
Si l'analyse des journaux révèle une exploitation effective ayant exposé des données personnelles, l'organisation entre dans le champ de l'article 33 du RGPD et dispose de 72 heures pour notifier la CNIL. Notre guide sur la violation de données personnelles détaille la procédure à suivre et les pièges à éviter dans ce délai contraint. Ce n'est pas la première fois cet été que le CERT-FR alerte sur une faille critique et activement exploitée dans un composant largement déployé : notre article sur les dix vulnérabilités de Joomla illustre la même dynamique de correctifs urgents à documenter.
Ce que Leto pense de cette décision
Déléguer l'authentification à un fournisseur cloud ne déleguera jamais la responsabilité RGPD qui va avec. Beaucoup d'organisations traitent Entra ID comme une brique invisible, gérée « ailleurs » — cet avis rappelle que le fournisseur d'identité est justement l'endroit où un incident peut avoir le plus d'impact, avec le moins de visibilité pour le client. Attendre le correctif de Microsoft sans surveiller ses propres journaux d'accès pendant l'intervalle d'exposition serait une erreur : c'est précisément ce type d'angle mort que les autorités de contrôle sanctionnent lorsqu'une violation de données survient sans que l'organisation n'ait pu démontrer une surveillance active de ses accès.
Sources : Avis CERTFR-2026-AVI-1074 — CERT-FR, Bulletin de sécurité Microsoft — CVE-2026-69836

