Microsoft Copilot a révélé sa propre faille : un lien vous redirigeait vers votre boîte de réception

Des chercheurs de Varonis ont poussé Copilot, l’assistant IA de Microsoft, à révéler sa propre faille. Ils n’ont cessé de lui demander pourquoi une commande ne pouvait pas s’exécuter d’elle-même. Copilot a expliqué le raisonnement derrière chaque refus. Au cours d’un de ces refus, il a mentionné un paramètre non documenté pour la barre d’adresse, ainsi que les mesures de sécurité que Microsoft avait mises en place pour le protéger. Les chercheurs ont saisi l’adresse exactement telle qu’elle avait été décrite. Cela a fonctionné.
Microsoft a corrigé cette faille le 18 août. Elle est répertoriée sous le numéro CVE-2026-24301 et classée comme critique, avec un score CVSS de 8,8 sur 10. Le CVSS est l’échelle standard du secteur permettant d’évaluer la gravité d’une faille de sécurité. Le produit concerné était Copilot dans sa version grand public, l’application que Microsoft a récemment intégrée à son offre d’abonnement.
Un simple clic, et l’assistant se mettait au service d’inconnus
L'attaque, que Varonis a baptisée « CoSnitch », ne nécessitait rien d'autre qu'un lien. En cliquant dessus, Copilot s'ouvrait directement dans la session de connexion de la victime. Le paramètre supplémentaire présent dans l'adresse provoquait l'exécution immédiate de l'instruction de l'attaquant, sans demande de confirmation ni pression sur le bouton « Envoyer ». Copilot a ensuite parcouru la boîte de réception connectée, l’agenda et le disque dur dans le cloud, a regroupé ce qu’il a trouvé dans une adresse web et l’a récupéré. Pour les outils de sécurité surveillant le réseau, cela ressemblait à une page ordinaire que l’on avait demandé à Copilot de résumer.
Lors des tests menés par les chercheurs, cette opération a permis d’extraire des mots de passe que quelqu’un avait simplement envoyés par e-mail. Ainsi que des informations sur des réunions, notamment les participants et les lieux, les noms de fichiers provenant du disque dur dans le cloud et l’historique des conversations antérieures.
Pourquoi un nouveau mot de passe n’a pas suffi
Le plus grave réside dans la mémoire à long terme. Copilot se souvient de choses au-delà d’une simple conversation. Demandez-lui de résumer une page web piégée et il enregistre les instructions qui y sont dissimulées dans cette mémoire. Pour l’utilisateur, la réponse ressemblait à un résumé ordinaire. Le fait qu’un assistant puisse recevoir des instructions de cette manière n’est pas une découverte nouvelle.
L’entrée est alors restée en place. Un nouveau mot de passe ne l’a pas effacée, se déconnecter de toutes les sessions n’y a pas changé grand-chose, et réenregistrer l’appareil n’a fait aucune différence. Ces trois étapes correspondent exactement à ce que font les gens lorsqu’ils soupçonnent que quelqu’un a accédé à leur compte.
Ce que vous pouvez vérifier dès maintenant
Microsoft a corrigé la faille sur ses propres serveurs ; personne n’a donc besoin d’installer quoi que ce soit. Varonis n’a trouvé aucun signe indiquant que cette attaque ait effectivement été exploitée. Elle a été signalée en décembre 2025 et le correctif a été déployé huit mois plus tard.
Si vous souhaitez tout de même vérifier : sur copilot.microsoft.com, le bouton « Compte » dans la barre latérale vous mène à la mémoire de travail. Chaque entrée y est répertoriée, et vous pouvez les supprimer une par une ou toutes en même temps. Tout élément qui n’a pas sa place a tendance à sauter aux yeux dès la première lecture.
CoSnitch est la troisième faille de Copilot découverte par Varonis cette année. Les deux autres suivaient le même schéma : un simple clic sur un lien d’apparence inoffensive.
Source(s)
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs






