Escalade de privilèges via Microsoft Entra Identity Governance : faille dans la gestion des permissions API

🔍 Contexte Article publié le 29 septembre 2026 sur cloud-architekt.net, issu d’une recherche personnelle ayant donné lieu à une divulgation responsable auprès du Microsoft Security Response Center (MSRC). L’auteur documente une vulnérabilité dans Microsoft Entra Identity Governance affectant la gestion des permissions API dans les access packages. 🧩 Description de la vulnérabilité Un utilisateur disposant uniquement du rôle catalog owner (sans rôle Entra ID ni autorisation de resource owner) pouvait accorder des permissions Microsoft Graph API à un service principal via la fonctionnalité de support des permissions API introduite en novembre 2025 dans Identity Governance. ...

5 octobre 2026 · 3 min
Dernière mise à jour le: 5 octobre 2026 📝