Veille réglementaire
Alertes de sécurité : multiples vulnérabilités critiques dans Microsoft Azure
ANSSI / CERT-FR — Alertes & avis
Contexte et risques identifiés
Le Centre d'expertise gouvernemental de réponse aux incidents de sécurité informatique (CERT-FR) a publié un avis signalant l'existence de multiples vulnérabilités dans l'environnement Microsoft Azure. Ces failles, classées comme critiques, exposent les infrastructures concernées à trois principaux risques :
- Une atteinte à la confidentialité des données pouvant entraîner des fuites d'informations sensibles ;
- Un contournement des politiques de sécurité permettant à des attaquants de contourner les mécanismes de protection mis en place ;
- Une élévation de privilèges offrant la possibilité d'obtenir des droits d'accès non autorisés.
Systèmes et composants concernés
Les vulnérabilités impactent plusieurs services et configurations spécifiques de Microsoft Azure, notamment :
- Les machines virtuelles des séries DCasv5/DCadsv5, DCasv6/DCadsv6, ECasv5/ECadsv5 et ECasv6/ECadsv6 ;
- Les versions antérieures à 8.9.1 et 8.9.2 d'Azure CycleCloud ;
- Les versions antérieures à 1.43 de l'extension Azure Monitor Agent pour Linux ;
- Les versions antérieures à 20260730.9 de Azure Storage Explorer ;
- Les machines virtuelles des séries DCesv6 et Ecesv6.
Mesures correctives et recommandations
Pour atténuer ces risques, le CERT-FR recommande aux administrateurs et responsables sécurité de se référer aux bulletins de sécurité publiés par Microsoft. Ces documents détaillent les correctifs à appliquer pour chaque vulnérabilité identifiée, notamment via les références CVE associées. Une application immédiate des mises à jour est fortement conseillée afin de limiter l'exposition aux menaces.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.