Trois failles découvertes dans les systèmes de passkeys de Microsoft, Google et Apple
16 août 2026Les passkeys, supposés remède ultime contre le phishing, viennent d’encaisser un sérieux revers. Trois failles découvertes lors de la conférence Black Hat de Las Vegas ont mis à jour des vulnérabilités critiques dans les systèmes de Microsoft, Google et Apple. Ces découvertes, bien que ne touchant pas la cryptographie elle-même, soulèvent des questions urgentes sur la sécurité des environnements numériques.
La première faille, identifiée par le chercheur Michael Grafnetter, révèle une vulnérabilité dans les journaux d’événements de Windows (CVE-2026-34348). Ces journaux, qui conservent des signatures de clés de sécurité physiques en clair, sont accessibles à distance par des utilisateurs authentifiés. Un attaquant peut ainsi usurper des comptes en réutilisant ces signatures, contournant les politiques de sécurité d’Entra ID. Cette faille, corrigée le 14 juillet, montre que même un système apparemment inviolable peut avoir des failles de conception.
Le second point de vulnérabilité concerne Chrome sous Windows. Un secret de 32 octets, protégeant les clés d’accès synchronisées d’un compte, transitait temporairement par la mémoire du navigateur lors d’une réinscription d’appareil. Un logiciel malveillant installé sur la machine peut alors accéder à ce secret, exposant toutes les clés privées associées. Ce risque est d’autant plus grave que ce secret ne peut être révoqué, laissant la compromission persistante.
La troisième faille, découverte par Dirk-jan Mollema, porte sur Windows Hello Entreprise. Bien que la clé soit protégée par une puce de sécurité, un logiciel malveillant peut s’en servir sans réclamer de code PIN ou de biométrie. Le défi envoyé par Entra ID reste valable pendant cinq minutes, permettant à un attaquant de le réclamer depuis son propre poste, de le signer sur la machine de la victime, et d’accéder au compte. Ces attaques, bien que nécessitant une infection préalable, soulignent une faille structurelle : la sécurité dépend de l’environnement autour de la clé, pas de la clé elle-même.
La FIDO Alliance et Microsoft assurent que la cryptographie reste intacte, mais les chercheurs insistent sur le fait que ces vulnérabilités ne sont pas des failles techniques, mais des lacunes de conception. La transition vers les passkeys via Entra ID, qui commence le 1er septembre 2023, impose une vigilance accrue. Les utilisateurs sont encouragés à installer les mises à jour Windows, à surveiller les logiciels installés, et à privilégier des clés physiques pour les comptes les plus sensibles. Alors que les passkeys restent nettement supérieurs aux mots de passe, ces découvertes rappellent que la sécurité numérique est un équilibre délicat entre innovation et précaution.
Sources
À très vite sur l’EternoStation.
