brk_client_idbrk_redirect_urilogin.microsoftonline.comByrne a découvert que ce mécanisme présentait une faille critique. La vulnérabilité affectait spécifiquement les flux où le client ADIbizaUX — le composant de gestion IAM du portail Azure — négociait un jeton d'actualisation mis en cache du portail Azure pour demander un jeton d'accès à l'API Microsoft Graph . Normalement, les échanges de jetons d'actualisation sont soumis à une évaluation de l'accès conditionnel, mais NetSPI a constaté que lors de l'utilisation du flux NAA avec ADIbizaUX sur la ressource Microsoft Graph, les politiques d'accès conditionnel n'étaient pas du tout évaluées
. Un jeton d'accès était émis quelles que soient les politiques configurées. Deux autres identifiants client d'extension du portail Microsoft Intune présentaient également le même comportement de contournement
.
L'attaque nécessite une condition préalable spécifique — un jeton d'actualisation du portail Azure volé — mais elle est très efficace pour la persistance post-compromission et le mouvement latéral . Le scénario se déroule en quatre étapes :
login.microsoftonline.com, ou d'autres méthodes de vol de jetons La vulnérabilité a des limites. Le jeton d'actualisation volé du portail Azure a une durée de vie fixe de 24 heures et n'est pas renouvelable, ce qui limite la fenêtre de persistance . L'attaquant doit déjà disposer du jeton d'actualisation de la victime, ce qui fait de cette technique une technique d'escalade et de persistance post-compromission, et non une exécution de code à distance
. Néanmoins, ce contournement a été classé comme de sévérité moyenne par le Microsoft Security Response Center (MSRC)
.
NetSPI a signalé le problème au MSRC le 17 mars 2026 . Le MSRC l'a classé comme une vulnérabilité de sévérité moyenne et a déployé un correctif côté serveur. Les tests après correctif ont confirmé que les flux NAA qui réussissaient auparavant renvoient désormais correctement des erreurs de blocage d'accès AADSTS53003 lorsqu'une politique d'accès conditionnel s'applique
. Microsoft n'a pas attribué de CVE pour ce problème spécifique, et le correctif n'a nécessité aucune action de la part du client
.
Le 22 juin 2026, les chercheurs ont divulgué deux méthodes distinctes de contournement de l'accès conditionnel d'Entra le même jour :
En plus de corriger le contournement NAA, Microsoft a progressivement comblé les lacunes d'application de l'accès conditionnel tout au long de l'année 2026 :
27 mars 2026 – juin 2026 (progressif) : Microsoft a modifié la façon dont les politiques CA ciblant « Toutes les ressources » sont appliquées lorsque ces politiques incluent des exclusions de ressources. Auparavant, les connexions demandant uniquement des périmètres OIDC de base (comme openid, profile, User.Read) pouvaient contourner entièrement l'accès conditionnel si une politique avait une exclusion de ressource. Le changement garantit que les politiques avec exclusions sont toujours évaluées par rapport au périmètre « Toutes les ressources » . Microsoft a notifié les locataires concernés via l'entrée du centre de messages MC1223829
.
15 juin 2026 : Microsoft a commencé à appliquer le renforcement des périmètres de base spécifiquement pour le contournement par exclusion de ressource, fermant ainsi la route de contournement du jeton Graph divulguée par Dirk-jan Molenaar .
31 mars 2026 : Microsoft a imposé la suppression de l'authentification sans principal de service pour les applications mutualisées non Microsoft. Toutes les applications doivent s'authentifier à l'aide d'un principal de service enregistré ; sinon, les flux de connexion échoueront .
Juin 2026 : Microsoft a annoncé des mises à jour de sécurité plus larges pour Entra ID, notamment le remplacement des contrôles personnalisés par l'authentification multifacteur externe, l'application cohérente de l'accès conditionnel lors de l'enregistrement des informations d'identification et l'exigence de méthodes d'authentification explicitement enregistrées pour la réinitialisation de mot de passe en libre-service (SSPR) .