Mode Zen
  • Connexion
  • Créer un compte
GeekParadize.Fr
Poster un article
Poster une vidéo
  • HIGH-TECH
  • TESTS
  • DOSSIERS
  • JEUX VIDEO
    • Tout les jeux
    • PC (Microsoft Windows)
    • PlayStation 4
    • Mac
    • Xbox One
    • Nintendo Switch
    • PlayStation 3
    • Linux
    • Xbox 360
    • iOS
    • Android
  • LINUX
  • LOGICIELS
  • VIDEOS
Pas de résultat
Voir les résultats
GeekParadize.Fr
  • HIGH-TECH
  • TESTS
  • DOSSIERS
  • JEUX VIDEO
    • Tout les jeux
    • PC (Microsoft Windows)
    • PlayStation 4
    • Mac
    • Xbox One
    • Nintendo Switch
    • PlayStation 3
    • Linux
    • Xbox 360
    • iOS
    • Android
  • LINUX
  • LOGICIELS
  • VIDEOS
Pas de résultat
Voir les résultats
GeekParadize.Fr

CVE-2025-53786 : Quand Microsoft Exchange transforme votre cloud en passoire

Sébastien T. par Sébastien T.
il y a 4 mois
dans High-Tech
Temps de lecture : 4 mins
0 0
A A
0
Accueil High-Tech

TL;DR : Une vulnérabilité critique dans Exchange Server hybride permet aux attaquants de passer du serveur local au cloud Microsoft 365 comme s’ils avaient les clés du château. Plus de 29 000 serveurs sont encore vulnérables. Spoiler : c’est pas bon.

Le drame en quelques mots

Microsoft vient de révéler l’existence de CVE-2025-53786, une vulnérabilité d’élévation de privilèges qui fait froid dans le dos. Cette faille affecte les déploiements hybrides de Microsoft Exchange Server et permet à un attaquant ayant des droits administrateur sur un serveur Exchange on-premise d’escalader ses privilèges dans l’environnement cloud connecté.

Pour faire simple : si un pirate prend le contrôle de votre serveur Exchange local, il peut ensuite se balader dans votre tenant Microsoft 365 comme s’il était chez lui. Et le pire ? Il peut faire tout ça sans laisser de traces facilement détectables.

Pourquoi c’est si grave ?

Score CVSS 3.1 : 8.0/10 – Autant dire que c’est dans la catégorie “très pas bien”.

Cette faille existe parce qu’Exchange Server et Exchange Online partagent “le même principal de service dans les configurations hybrides”. En gros, Microsoft a créé une autoroute entre votre serveur local et le cloud, et cette autoroute n’avait pas de péage.

Les environnements concernés :

  • Exchange Server 2016
  • Exchange Server 2019
  • Microsoft Exchange Server Subscription Edition

Tous en configuration hybride, évidemment.

Les chiffres qui font peur

Selon les scans de Shadowserver, plus de 29 000 serveurs Exchange sont encore non patchés contre cette vulnérabilité. Les pays les plus touchés ? Les États-Unis (7 300 serveurs), l’Allemagne (6 500) et la Russie (2 500).

Pour mettre ça en perspective : c’est comme si 29 000 banques avaient laissé leur coffre-fort ouvert avec un panneau “Servez-vous” à l’entrée.

La réaction en mode panique de CISA

L’agence américaine de cybersécurité n’y va pas avec le dos de la cuillère. CISA a émis la directive d’urgence ED 25-02, donnant jusqu’au lundi 11 août 2025 (9h00 EDT) aux agences fédérales pour corriger cette faille.

Le message est clair : “L’exploitation de cette vulnérabilité pourrait mener à un compromis total du domaine hybride cloud et on-premise”. Traduction : c’est le chaos total si vous ne bougez pas.

Comment se protéger (avant qu’il ne soit trop tard)

Microsoft n’a pas chômé et a sorti les solutions :

1. Le patch qui sauve

Microsoft avait déjà publié un Hot Fix en avril 2025 qui améliore la sécurité des déploiements hybrides Exchange. Si vous ne l’avez pas encore installé, c’est le moment ou jamais.

2. Les étapes critiques selon CISA

  • Inventaire complet : Utilisez le script Microsoft Exchange Server Health Checker
  • Déconnexion immédiate des serveurs non éligibles aux mises à jour d’avril 2025
  • Installation des dernières Cumulative Updates compatibles
  • Application des Hotfix Updates sur tous les serveurs hybrides

3. Pour les configurations hybrides

  • Déployer l’application hybride Exchange dédiée
  • Suivre les recommandations de configuration de Microsoft
  • Nettoyer les anciens principaux de service si nécessaire

Le mot de la fin

Cette vulnérabilité illustre parfaitement les risques des architectures hybrides : quand on mélange on-premise et cloud, les failles de sécurité peuvent avoir des conséquences démultipliées.

Conseil d’ami : Si vous gérez un environnement Exchange hybride, ce n’est pas le moment de procrastiner. Patchez maintenant, analysez ensuite. Votre DSI vous remerciera (et votre patron aussi, accessoirement).

Et pour ceux qui se demandent encore si c’est si grave : imaginez expliquer à votre direction que toutes les données de l’entreprise ont fuité parce que vous avez reporté une mise à jour “à la semaine prochaine”. Pas glop.


Sources et ressources utiles :

  • Directive CISA ED 25-02
  • Guide Microsoft sur la vulnérabilité
  • Script Exchange Server Health Checker
Veuillez remplir les champs obligatoires.
Signaler un contenu




PartagerTweet

Cet article peut contenir des images générées à l'aide de l'IA.

Sébastien T.

Sébastien T.

Passionné depuis toujours par l'informatique et les jeux vidéos, je transforme ma passion en expertise. J'utilise quotidiennement les outils et systèmes Microsoft. Je ne délaisse pas mon côté ouvert, notamment via l'utilisation des OS Debian.

Sur le même thème

Ventoy : la clé USB bootable “drop & boot” (Linux et Windows) dont tu ne pourras plus te passer
High-Tech

Ventoy : la clé USB bootable “drop & boot” (Linux et Windows) dont tu ne pourras plus te passer

10/09/2025
140
Mercedes-Benz veut désormais garder les clés de ses voitures pour elle-même et ne plus les confier à Apple.
High-Tech

Mercedes-Benz veut désormais garder les clés de ses voitures pour elle-même et ne plus les confier à Apple.

30/04/2024
17
L’iPad 10 voit son prix baisser de 150 euros et devient l’iPad le moins cher du marché.
High-Tech

L’iPad 10 voit son prix baisser de 150 euros et devient l’iPad le moins cher du marché.

07/05/2024
20
KB5034441 et Windows 10: Microsoft n’interviendra pas pour corriger l’erreur 0x80070643
High-Tech

KB5034441 et Windows 10: Microsoft n’interviendra pas pour corriger l’erreur 0x80070643

02/05/2024
11
Article suivant

Debian 13 "Trixie" débarque : 2 ans d'attente pour ça ? (Spoiler : oui !)

Laisser un commentaire Annuler la réponse

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

J'accepte les conditions générales d'utilisation et la Politique de confidentialité.

PARTENAIRES

Masquer cette sidebar
Mode Zen


Magazine d’actualité High-Tech et Geek depuis 2010

Hébergé parHeberge par PlaneteHeberg

Vous avez une question ?

Vous voulez nous soumettre un bon plan, une news, un partenariat ? Ou juste faire une remarque ?

Contactez-nous !

Retrouver nous sur les réseau sociaux

Liens

Informations juridiques, droits d’auteur et vie privée
Politique de confidentialité
A Propos
Gestion des cookies
RGPD

© 2010 – 2048 (comme ça tranquille :) GeekParadize — Creative Commons License BY-NC-ND 4.0 – Crée par Sebastien avec et 

Bienvenue !

Connectez-vous à votre compte ci-dessous

Vous avez oublié votre mot de passe ? S'inscrire

Créer un nouveau compte !

Remplir les formulaires ci-dessous pour vous inscrire

*En vous inscrivant sur notre site web, vous acceptez les conditions générales d'utilisation et la Politique de confidentialité.
Tous les champs doivent être remplis. Se Connecter

Récupérer votre mot de passe

Veuillez saisir votre nom d'utilisateur ou votre adresse électronique pour réinitialiser votre mot de passe.

Se Connecter

Ajouter une nouvelle playlist

GeekParadize.Fr
Gérer le consentement
Pour offrir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations des appareils. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou les ID uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.
Fonctionnel Toujours activé
Le stockage ou l’accès technique est strictement nécessaire dans la finalité d’intérêt légitime de permettre l’utilisation d’un service spécifique explicitement demandé par l’abonné ou l’utilisateur, ou dans le seul but d’effectuer la transmission d’une communication sur un réseau de communications électroniques.
Préférences
Le stockage ou l’accès technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou l’utilisateur.
Statistiques
Le stockage ou l’accès technique qui est utilisé exclusivement à des fins statistiques. Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
Marketing
Le stockage ou l’accès technique est nécessaire pour créer des profils d’utilisateurs afin d’envoyer des publicités, ou pour suivre l’utilisateur sur un site web ou sur plusieurs sites web ayant des finalités marketing similaires.
Gérer les options Gérer les services Gérer {vendor_count} fournisseurs En savoir plus sur ces finalités
Voir les préférences
{title} {title} {title}
  • Connexion
  • S'inscrire
Pas de résultat
Voir les résultats
  • HIGH-TECH
  • TESTS
  • DOSSIERS
  • JEUX VIDEO
    • Tout les jeux
    • PC (Microsoft Windows)
    • PlayStation 4
    • Mac
    • Xbox One
    • Nintendo Switch
    • PlayStation 3
    • Linux
    • Xbox 360
    • iOS
    • Android
  • LINUX
  • LOGICIELS
  • VIDEOS