📣 Envoyez-nous votre communiqué de presse
Site mis à jour toutes les 15 minutes
Technologie

Microsoft Copilot a révélé une vulnérabilité par le biais de questions

Des chercheurs ont découvert une faille de sécurité critique dans Microsoft 365 Copilot Enterprise en posant des questions au modèle d'IA.

18 août 2026
Microsoft Copilot a révélé une vulnérabilité par le biais de questions

La société de sécurité Varonis a identifié une vulnérabilité critique dans Microsoft 365 Copilot Enterprise. Les attaquants pouvaient exploiter cette faille pour amener le modèle d'IA à révéler des données utilisateur sensibles, y compris des mots de passe, sans confirmation explicite de l'utilisateur.

La méthode de découverte était non conventionnelle ; les chercheurs ont interrogé directement Copilot. Par une série de requêtes, l'IA a divulgué des informations sur ses mécanismes de sécurité, conduisant finalement à la révélation d'un paramètre non documenté qui contournait les exigences de consentement.

Les chercheurs de Varonis visaient à créer une exploitation où un utilisateur pourrait involontairement exposer des données simplement en cliquant sur un lien. Alors que Copilot refuse généralement les commandes sans le consentement de l'utilisateur, les chercheurs ont recueilli des informations sur ses garde-fous et ses limites par un questionnement persistant.

Le paramètre identifié permet à Copilot d'exécuter des commandes et d'exfiltrer des données sans que l'utilisateur ait besoin de fournir une confirmation explicite. Microsoft devrait corriger ce problème de sécurité.

Source originale: arstechnica.com