Des millions d'entreprises concernées : Microsoft corrige une faille de sécurité dans son outil d'authentification
Les serveurs chargés de distribuer les mises à jour de sécurité passent pour le maillon le plus fiable d'un réseau d'entreprise. L'un d'eux a pourtant ouvert une brèche béante aux pirates.
Microsoft a corrigé une faille de sécurité majeure dans son outil d'authentification utilisé par des millions d'entreprises à travers le monde. Cet outil, appelé Azure Active Directory (ou Azure AD), permet aux employés de se connecter à distance aux systèmes informatiques de leur entreprise en toute sécurité. Une faille est une vulnérabilité, c'est-à-dire une faiblesse dans un système qui peut être exploitée par des pirates pour accéder à des données sensibles ou perturber des services. Dans ce cas précis, la faille permettait à des attaquants de contourner les mécanismes de vérification d'identité, comme les mots de passe ou les codes envoyés par SMS. Microsoft n'a pas détaillé la nature exacte de la faille, mais elle concernait un protocole d'authentification appelé OAuth 2.0, un standard largement utilisé pour autoriser des applications tierces à accéder à des ressources protégées sans partager de mot de passe.
Cette faille de sécurité touche potentiellement des millions d'entreprises dans le monde, car Azure AD est l'un des services d'authentification les plus répandus, notamment dans les grandes entreprises et les institutions publiques. Les entreprises concernées utilisent cet outil pour sécuriser l'accès à leurs données, leurs applications internes ou leurs services cloud comme Microsoft 365. Une exploitation réussie de cette faille aurait pu permettre à des pirates d'accéder à des informations confidentielles, comme des données clients, des secrets industriels ou des communications internes. Microsoft n'a pas précisé le nombre exact d'entreprises vulnérables, mais a confirmé que la faille était activement exploitée par des attaquants avant sa correction. Les entreprises utilisant Azure AD ont été invitées à mettre à jour leurs systèmes dès que possible pour se protéger.
Microsoft a corrigé la faille en urgence et a publié un correctif (patch) le 27 août 2026. Un correctif est une mise à jour logicielle qui comble une vulnérabilité en modifiant le code du programme concerné. L'entreprise a également alerté ses clients via des notifications internes et des canaux officiels, comme son blog de sécurité ou son centre de réponse aux incidents. Microsoft n'a pas communiqué publiquement sur les détails techniques de la faille pour éviter de donner des pistes aux pirates, une pratique courante en cybersécurité. La société a souligné l'importance de maintenir à jour les systèmes pour se prémunir contre ce type de risques. Aucune preuve n'a été publiée indiquant que des données ont été volées grâce à cette faille avant sa correction.
Pour se protéger, les entreprises et les utilisateurs doivent d'abord vérifier qu'elles utilisent bien la dernière version de *Azure AD* et appliquer les correctifs recommandés par Microsoft. Il est également conseillé de renforcer les mesures de sécurité en activant la *multi-factor authentication* (MFA), qui ajoute une couche de protection supplémentaire en exigeant une deuxième forme de vérification, comme un code généré par une application ou un appareil dédié. Les utilisateurs doivent aussi être vigilants face aux tentatives de phishing, une technique où des pirates envoient des e-mails ou des messages frauduleux pour inciter les victimes à révéler leurs identifiants. Enfin, il est recommandé de surveiller les activités suspectes dans les comptes utilisateurs et de signaler toute anomalie aux équipes informatiques.

