Entra ID : Microsoft va bloquer l'injection de scripts
Microsoft commencera à bloquer l'injection de scripts externes sur les pages de connexion d'Entra ID à la mi-octobre 2026. L'objectif : fermer la porte au cross-site scripting (XSS) et aux attaques similaires qui cherchent à dérober des identifiants au moment de la connexion.
Entra ID est le service de gestion des identités et des accès (IAM) de Microsoft, qui gère les connexions à Microsoft 365 et à d'autres applications cloud. L'éditeur a rappelé ce changement à ses clients dans une mise à jour du centre de messages publiée lundi, selon BleepingComputer.
Le projet n'est pas nouveau. Microsoft l'avait annoncé une première fois en novembre 2025, en indiquant qu'il protégerait les connexions à Entra ID contre l'injection de scripts. La phase d'application a désormais une date.
Seuls les scripts hébergés par Microsoft autorisés
Le changement repose sur une Content Security Policy (CSP) plus stricte. Une CSP est un ensemble de règles qui indique au navigateur depuis quelles sources il peut charger et exécuter des scripts. Avec la nouvelle politique, les pages de connexion d'Entra ID n'exécuteront que les scripts servis depuis des domaines de confiance du réseau de diffusion de contenu (CDN) de Microsoft. Le code provenant de toute autre source sera bloqué.
L'application débute à la mi-octobre et devrait être achevée fin octobre 2026. Une fois le déploiement terminé, tous les utilisateurs devraient être protégés contre toute une série de risques liés à la connexion. Parmi eux, les attaques XSS, dans lesquelles les attaquants injectent du code malveillant dans un site web pour capturer les identifiants saisis par les utilisateurs.
"Microsoft Entra ID renforcera la sécurité des connexions en appliquant une Content Security Policy bloquant l'injection de scripts externes à partir de la mi-octobre 2026", a déclaré l'entreprise. "Ce changement aide à protéger les utilisateurs contre des menaces comme le cross-site scripting (XSS) en n'autorisant que l'exécution de scripts de confiance hébergés par Microsoft pendant l'authentification et en bloquant le code non autorisé ou injecté de l'extérieur."
Ce que les administrateurs doivent vérifier
La politique ne fait pas la différence entre du code malveillant et des outils légitimes qui injectent eux aussi des scripts dans la page de connexion. Les extensions de navigateur et autres utilitaires qui modifient la page de connexion cesseront d'y fonctionner.
Microsoft conseille aux entreprises clientes de renoncer à ces extensions et outils avant le début de l'application. Il recommande aussi de tester les scénarios de connexion avant l'échéance afin de repérer toute dépendance à des outils d'injection de code et de la corriger.
Les administrateurs peuvent détecter les problèmes dans la console développeur du navigateur. Si un script est bloqué, la console affiche une violation en rouge, avec des détails sur le script concerné.
Le changement ne bloquera l'accès de personne. "Les utilisateurs pourront continuer à se connecter même si les outils d'injection de scripts non pris en charge ne fonctionnent plus. Ce changement est activé par défaut dans le cadre de la mise à jour du service et ne nécessite aucune configuration du tenant", a indiqué Microsoft.
Le périmètre de la politique est par ailleurs clairement délimité. "La Microsoft Authentication Library (MSAL) et les flux d'authentification basés sur des API ne sont pas concernés, car l'application de la CSP ne s'applique qu'aux expériences de connexion via navigateur utilisant login.microsoftonline.com", a expliqué l'entreprise.
Concrètement, les applications qui s'authentifient via MSAL ou des flux basés sur des API continuent de fonctionner comme avant. Seule la page de connexion via navigateur sur login.microsoftonline.com est soumise aux nouvelles restrictions.
Dans le cadre de la Secure Future Initiative
Cette mise à jour s'inscrit dans la Secure Future Initiative (SFI) de Microsoft. L'entreprise a lancé ce programme après que des pirates chinois ont compromis, en mai et juin 2023, des boîtes Exchange Online appartenant à des dizaines d'organisations et à des centaines de particuliers dans le monde.
L'application de la CSP est l'un des nombreux changements opérés dans le cadre de la SFI. Microsoft a désactivé tous les contrôles ActiveX dans les versions Windows des applications Microsoft 365 et Office 2024. Il a également modifié les paramètres de sécurité par défaut de Microsoft 365 pour bloquer l'accès aux fichiers Office, SharePoint et OneDrive via les anciens protocoles d'authentification.
Notre analyse
Le changement est modeste, mais la cible compte. La page de connexion d'Entra ID est l'endroit où les utilisateurs de nombreuses organisations saisissent les mots de passe qui protègent leur messagerie, leurs documents et leurs charges de travail dans le cloud. Tout code exécuté sur cette page dans le navigateur de la victime peut lire ce qu'elle tape. Limiter cette page aux scripts hébergés par Microsoft supprime une voie que les attaquants pourraient emprunter pour récolter des identifiants dès le point d'entrée.
Cela s'inscrit aussi dans une logique déjà visible dans les travaux de Microsoft autour de la SFI : supprimer par défaut les mécanismes anciens ou trop permissifs plutôt que de demander aux clients de s'y inscrire. La désactivation d'ActiveX et le blocage des anciens protocoles d'authentification obéissaient à la même logique. Cela suggère que Microsoft est de plus en plus disposé à casser certains outils tiers en échange d'une surface d'attaque réduite, et à imposer une échéance à ses clients plutôt que de leur laisser le choix.
Le principal risque pour les administrateurs est d'ordre opérationnel. Les organisations qui s'appuient sur des extensions de navigateur pour modifier la page de connexion, par exemple pour la personnalisation, des aides ou de la supervision, pourraient voir ces outils cesser de fonctionner sans prévenir si personne ne teste au préalable. Microsoft assure que les connexions aboutiront toujours, les conséquences devraient donc se limiter à des fonctionnalités cassées plutôt qu'à des pannes. Reste que passer en revue les principaux parcours de connexion avec la console développeur ouverte avant la mi-octobre est une précaution peu coûteuse.
Il faut garder à l'esprit que la politique ne couvre que les connexions via navigateur. Elle ne change rien pour les identifiants déjà exposés ailleurs, comme les secrets divulgués dans des dépôts de code publics, ni pour les utilisateurs qui livrent leurs mots de passe sur des pages imitées dans le cadre de campagnes de phishing ciblées. Une page de connexion renforcée aide, mais l'authentification résistante au phishing et une bonne hygiène des identifiants restent les leviers les plus importants.
Pour la suite, il faudra surveiller si le déploiement s'achève comme prévu fin octobre, et si les éditeurs des extensions concernées adaptent leurs produits ou abandonnent la prise en charge des pages de connexion d'Entra ID. Il sera aussi intéressant de voir si Microsoft étend une application similaire de la CSP à d'autres surfaces d'authentification qu'il contrôle.
