🔍 Contexte

Article publié le 29 septembre 2026 sur cloud-architekt.net, issu d’une recherche personnelle ayant donné lieu à une divulgation responsable auprès du Microsoft Security Response Center (MSRC). L’auteur documente une vulnérabilité dans Microsoft Entra Identity Governance affectant la gestion des permissions API dans les access packages.

🧩 Description de la vulnérabilité

Un utilisateur disposant uniquement du rôle catalog owner (sans rôle Entra ID ni autorisation de resource owner) pouvait accorder des permissions Microsoft Graph API à un service principal via la fonctionnalité de support des permissions API introduite en novembre 2025 dans Identity Governance.

Le mécanisme exploité :

  • Une fois qu’un acteur autorisé avait ajouté au moins une permission API Microsoft Graph au catalogue, la vérification de propriété de ressource n’était plus effectuée pour les ajouts suivants.
  • Un administrateur délégué pouvait alors ajouter d’autres permissions depuis ce fournisseur de ressources sans contrôle supplémentaire.
  • Le service principal first-party “Azure AD Identity Governance - Directory Management” exécutait l’assignation d’app-role résultante au nom de l’utilisateur non privilégié.

⚠️ Risques identifiés

  • Escalade de privilèges indirecte : attribution de permissions Graph API sensibles sans autorisation légitime
  • Lateral movement : les catalog owners et access package managers peuvent assigner des ressources sensibles déjà présentes (groupes role-assignable, rôles Entra ID) via des admin assignments
  • Scope élargi non visible : l’ajout d’une permission API inclut le RootScope de Microsoft Graph (originId: 00000003-0000-0000-c000-000000000000) dans accessPackageResourceScopes, potentiellement ignoré par les administrateurs
  • Persistance : même après suppression de la permission ou de l’access package, l’assignation de ressource dans AccessPackageCatalog persiste
  • Visibilité limitée : les permissions API ne sont gérables qu’au niveau de l’access package, pas du catalogue

📅 Chronologie de divulgation

  • Décembre 2025 / Janvier 2026 : contact initial avec MSRC
  • 1er juin 2026 : changement de documentation Microsoft indiquant l’introduction d’une validation de propriété de ressource
  • 18 juin 2026 : MSRC confirme le déploiement du correctif
  • MSRC a qualifié le comportement de sévérité modérée et de mauvaise configuration plutôt que de vulnérabilité produit

🛠️ Correction déployée

Microsoft a déployé une validation supplémentaire de propriété de ressource lors de l’onboarding et lors de l’ajout de permissions à un access package. Le comportement spécifique décrit est corrigé. L’auteur mentionne l’outil EntraOps pour la surveillance et la mitigation.

📄 Type d’article

Publication de recherche / post-mortem de divulgation responsable, visant à documenter une faille d’escalade de privilèges dans Microsoft Entra Identity Governance, son chemin d’attaque, et les limites du correctif déployé.

🧠 TTPs et IOCs détectés

TTP

  • T1078.004 — Valid Accounts: Cloud Accounts (Defense Evasion, Persistence, Privilege Escalation, Initial Access)
  • T1098.003 — Account Manipulation: Additional Cloud Roles (Persistence, Privilege Escalation)
  • T1548 — Abuse Elevation Control Mechanism (Privilege Escalation, Defense Evasion)

Malware / Outils

  • EntraOps (tool)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ cloud-architekt.net — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.cloud-architekt.net/elm-escalating-privileges-as-catalog-owner/