Le chercheur Thomas Byrne de NetSPI a découvert que le framework Nested App Authentication (NAA) de Microsoft pouvait être utilisé pour obtenir des jetons Microsoft Graph sans évaluer aucune politique d'accès conditio... L'attaque nécessitait un jeton d'actualisation du portail Azure volé (par exemple, via hameçonna...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
Le 22 juin 2026, le chercheur Thomas Byrne de NetSPI a divulgué publiquement une vulnérabilité dans le framework Nested App Authentication (NAA) de Microsoft Entra ID — également appelé BroCI — qui permettait à des attaquants de contourner toute politique d'accès conditionnel (CAP), y compris les exigences de MFA, les vérifications de conformité des appareils et les contrôles basés sur la localisation . La faille a été corrigée côté serveur par Microsoft en tant que problème de sévérité moyenne, mais sa divulgation a marqué un moment important pour la sécurité des identités, car elle a été révélée en même temps qu'une seconde méthode de contournement distincte et une série de changements de la part de Microsoft.
Nested App Authentication est le mécanisme OAuth SSO personnalisé de Microsoft conçu pour permettre à une application « hôte », comme le portail Azure, d'échanger silencieusement des jetons pour des applications enfants imbriquées sans reprompter l'utilisateur . Il fonctionne en intégrant des paramètres spéciaux (
brk_client_id, brk_redirect_uri) dans des requêtes de jeton OAuth standard vers login.microsoftonline.com .
Byrne a découvert que ce mécanisme présentait une faille critique. La vulnérabilité affectait spécifiquement les flux où le client ADIbizaUX — le composant de gestion IAM du portail Azure — négociait un jeton d'actualisation mis en cache du portail Azure pour demander un jeton d'accès à l'API Microsoft Graph . Normalement, les échanges de jetons d'actualisation sont soumis à une évaluation de l'accès conditionnel, mais NetSPI a constaté que lors de l'utilisation du flux NAA avec ADIbizaUX sur la ressource Microsoft Graph, les politiques d'accès conditionnel n'étaient pas du tout évaluées
. Un jeton d'accès était émis quelles que soient les politiques configurées. Deux autres identifiants client d'extension du portail Microsoft Intune présentaient également le même comportement de contournement
.
L'attaque nécessite une condition préalable spécifique — un jeton d'actualisation du portail Azure volé — mais elle est très efficace pour la persistance post-compromission et le mouvement latéral . Le scénario se déroule en quatre étapes :
login.microsoftonline.com, ou d'autres méthodes de vol de jetons La vulnérabilité a des limites. Le jeton d'actualisation volé du portail Azure a une durée de vie fixe de 24 heures et n'est pas renouvelable, ce qui limite la fenêtre de persistance . L'attaquant doit déjà disposer du jeton d'actualisation de la victime, ce qui fait de cette technique une technique d'escalade et de persistance post-compromission, et non une exécution de code à distance
. Néanmoins, ce contournement a été classé comme de sévérité moyenne par le Microsoft Security Response Center (MSRC)
.
NetSPI a signalé le problème au MSRC le 17 mars 2026 . Le MSRC l'a classé comme une vulnérabilité de sévérité moyenne et a déployé un correctif côté serveur. Les tests après correctif ont confirmé que les flux NAA qui réussissaient auparavant renvoient désormais correctement des erreurs de blocage d'accès AADSTS53003 lorsqu'une politique d'accès conditionnel s'applique
. Microsoft n'a pas attribué de CVE pour ce problème spécifique, et le correctif n'a nécessité aucune action de la part du client
.
Le 22 juin 2026, les chercheurs ont divulgué deux méthodes distinctes de contournement de l'accès conditionnel d'Entra le même jour :
En plus de corriger le contournement NAA, Microsoft a progressivement comblé les lacunes d'application de l'accès conditionnel tout au long de l'année 2026 :
27 mars 2026 – juin 2026 (progressif) : Microsoft a modifié la façon dont les politiques CA ciblant « Toutes les ressources » sont appliquées lorsque ces politiques incluent des exclusions de ressources. Auparavant, les connexions demandant uniquement des périmètres OIDC de base (comme openid, profile, User.Read) pouvaient contourner entièrement l'accès conditionnel si une politique avait une exclusion de ressource. Le changement garantit que les politiques avec exclusions sont toujours évaluées par rapport au périmètre « Toutes les ressources » . Microsoft a notifié les locataires concernés via l'entrée du centre de messages MC1223829
.
15 juin 2026 : Microsoft a commencé à appliquer le renforcement des périmètres de base spécifiquement pour le contournement par exclusion de ressource, fermant ainsi la route de contournement du jeton Graph divulguée par Dirk-jan Molenaar .
31 mars 2026 : Microsoft a imposé la suppression de l'authentification sans principal de service pour les applications mutualisées non Microsoft. Toutes les applications doivent s'authentifier à l'aide d'un principal de service enregistré ; sinon, les flux de connexion échoueront .
Juin 2026 : Microsoft a annoncé des mises à jour de sécurité plus larges pour Entra ID, notamment le remplacement des contrôles personnalisés par l'authentification multifacteur externe, l'application cohérente de l'accès conditionnel lors de l'enregistrement des informations d'identification et l'exigence de méthodes d'authentification explicitement enregistrées pour la réinitialisation de mot de passe en libre-service (SSPR) .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Le chercheur Thomas Byrne de NetSPI a découvert que le framework Nested App Authentication (NAA) de Microsoft pouvait être utilisé pour obtenir des jetons Microsoft Graph sans évaluer aucune politique d'accès conditio...
Le chercheur Thomas Byrne de NetSPI a découvert que le framework Nested App Authentication (NAA) de Microsoft pouvait être utilisé pour obtenir des jetons Microsoft Graph sans évaluer aucune politique d'accès conditio... L'attaque nécessitait un jeton d'actualisation du portail Azure volé (par exemple, via hameçonnage), mais permettait ensuite un échange silencieux via le client ADIbizaUX pour obtenir un jeton d'accès Graph sans aucun...
Le même jour, un second contournement a été divulgué par le chercheur Dirk jan Molenaar, exploitant une faille d'exclusion de ressources, que Microsoft a commencé à corriger avec un renforcement des périmètres OIDC de...
Loading comments...
Comments
0 comments