CVE-2026-62830 : quand l'Azure SRE Agent devient un chemin d'escalade dans votre abonnement — auditer et cloisonner l'identité de l'agent
Le Patch Tuesday d'août 2026 a mis en lumière CVE-2026-62830, une faille d'autorisation manquante (CVSS 9.9, Scope Changed) permettant à un utilisateur faiblement privilégié d'hériter de l'identité managée de l'Azure SRE Agent. Microsoft a corrigé côté service, sans action client requise — ce qui laisse aux équipes la charge entière de l'audit du blast radius. Runbook d'audit concret, sept réglages de durcissement, et le piège méconnu du mode Autonomous.
Le Patch Tuesday d’août 2026 aura été particulièrement chargé pour les équipes Azure. Au milieu des correctifs habituels, trois entrées relevant du plan de contrôle cloud ont retenu l’attention des équipes de recherche de CrowdStrike, Cisco Talos et Qualys : CVE-2026-56162 (Azure SQL Database, CVSS 10), CVE-2026-50516 (AKS), et celle qui nous intéresse ici — CVE-2026-62830, une élévation de privilèges dans l’Azure SRE Agent, notée CVSS 9.9.
Ce dernier cas mérite un traitement à part, pour deux raisons. D’abord parce qu’il touche un service passé en disponibilité générale en mars 2026 seulement, et dont les contrôles de gouvernance n’ont été annoncés qu’à Build 2026 : beaucoup d’équipes viennent tout juste de le brancher sur de la production. Ensuite parce que le correctif est entièrement côté service — la mention « no customer action required » du MSRC. Rien à patcher, donc. Mais un périmètre d’impact à auditer soi-même.
Le fait : CVSS 9.9, et surtout S:C
La classification retenue est CWE-862, « Missing Authorization ». Le vecteur CVSS v3.1 correspondant à un score de 9.9 est :
AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Décomposons ce qui compte vraiment ici. PR:L (privilèges faibles requis) signifie que l’attaquant doit disposer d’un accès authentifié minimal — typiquement un utilisateur légitime du tenant, éventuellement un simple Reader sur une ressource. AC:L et UI:N indiquent qu’aucune condition particulière ni interaction utilisateur n’est nécessaire.
Mais le flag décisif est S:C — Scope Changed. C’est lui qui fait passer la note de « grave » à « critique ». Dans la…