CVE-2025-55241 : une faille critique dâEntra ID permettait de prendre le contrĂŽle admin de tout tenant
Selon Cyber Security News, une vulnĂ©rabilitĂ© critique (CVE-2025-55241) dĂ©couverte en juillet 2025 par Dirk-jan Mollema et dĂ©sormais corrigĂ©e par Microsoft, permettait Ă un attaquant de sâoctroyer des privilĂšges dâadministrateur global sur nâimporte quel tenant Entra ID. Nature de la faille â ïž: combinaison dâun mĂ©canisme dâauthentification legacy via des Actor tokens (jetons internes non soumis aux politiques de sĂ©curitĂ© classiques comme le Conditional Access) et dâun dĂ©faut de validation dans lâAPI Azure AD Graph (ancienne API) qui nâassurait pas que le jeton provenait du mĂȘme tenant. ...