🔍 Contexte
Article publié le 29 septembre 2026 sur cloud-architekt.net, issu d’une recherche personnelle ayant donné lieu à une divulgation responsable auprès du Microsoft Security Response Center (MSRC). L’auteur documente une vulnérabilité dans Microsoft Entra Identity Governance affectant la gestion des permissions API dans les access packages.
🧩 Description de la vulnérabilité
Un utilisateur disposant uniquement du rôle catalog owner (sans rôle Entra ID ni autorisation de resource owner) pouvait accorder des permissions Microsoft Graph API à un service principal via la fonctionnalité de support des permissions API introduite en novembre 2025 dans Identity Governance.
Le mécanisme exploité :
- Une fois qu’un acteur autorisé avait ajouté au moins une permission API Microsoft Graph au catalogue, la vérification de propriété de ressource n’était plus effectuée pour les ajouts suivants.
- Un administrateur délégué pouvait alors ajouter d’autres permissions depuis ce fournisseur de ressources sans contrôle supplémentaire.
- Le service principal first-party “Azure AD Identity Governance - Directory Management” exécutait l’assignation d’app-role résultante au nom de l’utilisateur non privilégié.
⚠️ Risques identifiés
- Escalade de privilèges indirecte : attribution de permissions Graph API sensibles sans autorisation légitime
- Lateral movement : les catalog owners et access package managers peuvent assigner des ressources sensibles déjà présentes (groupes role-assignable, rôles Entra ID) via des admin assignments
- Scope élargi non visible : l’ajout d’une permission API inclut le
RootScopede Microsoft Graph (originId: 00000003-0000-0000-c000-000000000000) dansaccessPackageResourceScopes, potentiellement ignoré par les administrateurs - Persistance : même après suppression de la permission ou de l’access package, l’assignation de ressource dans
AccessPackageCatalogpersiste - Visibilité limitée : les permissions API ne sont gérables qu’au niveau de l’access package, pas du catalogue
📅 Chronologie de divulgation
- Décembre 2025 / Janvier 2026 : contact initial avec MSRC
- 1er juin 2026 : changement de documentation Microsoft indiquant l’introduction d’une validation de propriété de ressource
- 18 juin 2026 : MSRC confirme le déploiement du correctif
- MSRC a qualifié le comportement de sévérité modérée et de mauvaise configuration plutôt que de vulnérabilité produit
🛠️ Correction déployée
Microsoft a déployé une validation supplémentaire de propriété de ressource lors de l’onboarding et lors de l’ajout de permissions à un access package. Le comportement spécifique décrit est corrigé. L’auteur mentionne l’outil EntraOps pour la surveillance et la mitigation.
📄 Type d’article
Publication de recherche / post-mortem de divulgation responsable, visant à documenter une faille d’escalade de privilèges dans Microsoft Entra Identity Governance, son chemin d’attaque, et les limites du correctif déployé.
🧠 TTPs et IOCs détectés
TTP
- T1078.004 — Valid Accounts: Cloud Accounts (Defense Evasion, Persistence, Privilege Escalation, Initial Access)
- T1098.003 — Account Manipulation: Additional Cloud Roles (Persistence, Privilege Escalation)
- T1548 — Abuse Elevation Control Mechanism (Privilege Escalation, Defense Evasion)
Malware / Outils
- EntraOps (tool)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ cloud-architekt.net — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.cloud-architekt.net/elm-escalating-privileges-as-catalog-owner/