Une vulnérabilité dans Microsoft Authenticator pour les deux iOS et Android ( CVE-2026-26123 ) pourrait divulguer vos codes de connexion à usage unique ou vos liens profonds d'authentification à une application malveillante sur le même appareil.
Les liens profonds sont des URI (Uniform Resource Identifiers) prédéfinis qui permettent d'accéder directement à une activité dans une application web ou mobile lorsqu'on clique dessus. En d'autres termes, ce sont des liens spécialement conçus pour ouvrir une application et effectuer des actions comme se connecter.
Microsoft Authenticator est une application mobile qui génère des codes à usage unique basés sur le temps et gère les liens de connexion et les authentifications par QR code pour les comptes Microsoft et autres. Elle est largement utilisée pour l'authentification multifacteurs (MFA) sur les téléphones personnels, y compris les appareils BYOD (Bring Your Own Device), afin de protéger l'accès aux services d'entreprise et de production.
Cette vulnérabilité affecte les utilisateurs ayant installé Microsoft Authenticator sur un ordinateur. iOS ou sur un appareil Android . Pour que cette vulnérabilité soit exploitée, l'utilisateur doit d'abord installer une application malveillante sur son appareil, puis choisir accidentellement cette application pour gérer un lien de connexion profond.
Si cela se produit, l'application malveillante reçoit le code à usage unique ou les informations de connexion et peut potentiellement les utiliser pour s'authentifier en tant que victime.
En cas de succès, un attaquant pourrait :
- Suivez les flux de connexion complets aux services qui font confiance à vos codes Microsoft Authenticator.
- Accédez aux informations et aux services disponibles sur le compte compromis (messagerie, fichiers, applications cloud ou systèmes de production dans un contexte BYOD).
- Il est possible d'utiliser des comptes supplémentaires si ceux-ci sont également protégés par des codes fournis via Authenticator sur le même appareil.
Comment rester en sécurité
Le correctif pour la vulnérabilité CVE-2026-26123 est déjà inclus dans les versions actuelles, l'installation des mises à jour constitue donc la mesure d'atténuation la plus efficace.
- Sur iOS : ouvrez l’App Store. Touchez le bouton Mon compte ou votre photo en haut de l’écran. Faites défiler vers le bas pour voir les mises à jour en attente et les notes de version. Touchez Mettre à jour à côté d’une application pour mettre à jour uniquement celle-ci, ou touchez Tout mettre à jour .
- Sur Android : ouvrez l’application Google Play Store. En haut à droite, appuyez sur l’icône de profil. Appuyez sur « Gérer les applications et l’appareil ». Sous « Mises à jour disponibles », appuyez sur « Voir les détails ». À côté de l’application que vous souhaitez mettre à jour, appuyez sur « Mettre à jour ». Pour mettre à jour toutes vos applications simultanément, appuyez sur « Tout mettre à jour » .
Remarque : Si le fabricant de votre appareil a mis en œuvre une méthode différente pour appliquer les mises à jour d'applications, les étapes peuvent varier légèrement.
Si vous êtes temporairement dans l'impossibilité de mettre à jour l'application, évitez d'installer de nouvelles applications qui demandent la gestion de liens d'authentification, de connexions par code QR ou de flux de connexion web-application.
Lorsque vous scannez des codes QR ou que vous appuyez sur des liens de connexion, vérifiez que le gestionnaire est Microsoft Authenticator ou une autre application de confiance, et non une application inconnue, récemment installée ou suspecte.
Dans la mesure du possible, utilisez d'autres options d'authentification multifacteur auxquelles vous faites déjà confiance (comme l'authentification intégrée à votre gestionnaire de mots de passe ou des solutions spécifiques à la plateforme comme les fonctionnalités de mot de passe d'Apple) jusqu'à ce que vous puissiez appliquer la mise à jour.
Utilisez une protection anti-malware pour vos appareils mobiles afin de détecter les applications malveillantes.
Les escrocs en savent plus sur vous que vous ne le pensez.
Malwarebytes Mobile Security Vous protège contre le phishing, les SMS frauduleux, les sites malveillants et bien plus encore. Grâce à sa protection anti-arnaques intégrée, basée sur l'IA et fonctionnant en temps réel.




