watch·ia
AccueilActusTutosGlossaireCette semaineTendancesSources
/
ACTUS
29 aoûtSony Music et Warner Chappell attaquent Anthropic pour violation de droits d'auteur·29 aoûtVijay Pande quitte a16z pour fonder VZVC, une structure ciblée en IA médicale·29 aoûtNvidia étend son avantage IA avec des systèmes d'orchestration pour centres de données·29 aoûtLes musiciens traquent l'utilisation non déclarée d'œuvres pour l'IA générative musicale·28 aoûtNeocloud Lambda lève 1 milliard de dollars de dette pour financer des puces Nvidia·28 aoûtAnthropic démontre l’auto-amélioration contrôlée d’une IA par un système automatisé·28 aoûtLes acquisitions ciblent les acteurs de l’IA open source pour contrôler les modèles·28 aoûtUn juge fédéral annule le blacklistage d'Anthropic par l'administration Trump·28 aoûtL’EPA américaine supprime l’obligation de consultation publique pour les permis de pollution des data centers·28 aoûtMicroduck, un robot humanoïde open source de 25 cm à 399 $·29 aoûtSony Music et Warner Chappell attaquent Anthropic pour violation de droits d'auteur·29 aoûtVijay Pande quitte a16z pour fonder VZVC, une structure ciblée en IA médicale·29 aoûtNvidia étend son avantage IA avec des systèmes d'orchestration pour centres de données·29 aoûtLes musiciens traquent l'utilisation non déclarée d'œuvres pour l'IA générative musicale·28 aoûtNeocloud Lambda lève 1 milliard de dollars de dette pour financer des puces Nvidia·28 aoûtAnthropic démontre l’auto-amélioration contrôlée d’une IA par un système automatisé·28 aoûtLes acquisitions ciblent les acteurs de l’IA open source pour contrôler les modèles·28 aoûtUn juge fédéral annule le blacklistage d'Anthropic par l'administration Trump·28 aoûtL’EPA américaine supprime l’obligation de consultation publique pour les permis de pollution des data centers·28 aoûtMicroduck, un robot humanoïde open source de 25 cm à 399 $·29 aoûtSony Music et Warner Chappell attaquent Anthropic pour violation de droits d'auteur·29 aoûtVijay Pande quitte a16z pour fonder VZVC, une structure ciblée en IA médicale·29 aoûtNvidia étend son avantage IA avec des systèmes d'orchestration pour centres de données·29 aoûtLes musiciens traquent l'utilisation non déclarée d'œuvres pour l'IA générative musicale·28 aoûtNeocloud Lambda lève 1 milliard de dollars de dette pour financer des puces Nvidia·28 aoûtAnthropic démontre l’auto-amélioration contrôlée d’une IA par un système automatisé·28 aoûtLes acquisitions ciblent les acteurs de l’IA open source pour contrôler les modèles·28 aoûtUn juge fédéral annule le blacklistage d'Anthropic par l'administration Trump·28 aoûtL’EPA américaine supprime l’obligation de consultation publique pour les permis de pollution des data centers·28 aoûtMicroduck, un robot humanoïde open source de 25 cm à 399 $·29 aoûtSony Music et Warner Chappell attaquent Anthropic pour violation de droits d'auteur·29 aoûtVijay Pande quitte a16z pour fonder VZVC, une structure ciblée en IA médicale·29 aoûtNvidia étend son avantage IA avec des systèmes d'orchestration pour centres de données·29 aoûtLes musiciens traquent l'utilisation non déclarée d'œuvres pour l'IA générative musicale·28 aoûtNeocloud Lambda lève 1 milliard de dollars de dette pour financer des puces Nvidia·28 aoûtAnthropic démontre l’auto-amélioration contrôlée d’une IA par un système automatisé·28 aoûtLes acquisitions ciblent les acteurs de l’IA open source pour contrôler les modèles·28 aoûtUn juge fédéral annule le blacklistage d'Anthropic par l'administration Trump·28 aoûtL’EPA américaine supprime l’obligation de consultation publique pour les permis de pollution des data centers·28 aoûtMicroduck, un robot humanoïde open source de 25 cm à 399 $·

La faille de Microsoft Copilot exploitée via un paramètre non documenté

mardi 18 août 202613:001 min de lecture1 source citée
L'essentiel — 3 points
  • 01Un paramètre non documenté, ?autorun=1, a permis d'exécuter des commandes dans Copilot sans validation utilisateur.
  • 02La faille combinait ?autorun=1 et ?q= pour injecter un prompt malveillant via une URL.
  • 03Microsoft a corrigé le problème en février 2026 en bloquant l'injection de texte via ?q=.
La faille de Microsoft Copilot exploitée via un paramètre non documenté

Une faille critique dans Microsoft Copilot Enterprise a permis à des chercheurs en sécurité de voler des mots de passe et des données sensibles sans interaction explicite de l'utilisateur. Cette vulnérabilité reposait sur un paramètre non documenté, révélé par l'assistant lui-même lors d'échanges avec les chercheurs de Varonis.

Les chercheurs ont exploité cette faille en combinant deux paramètres d'URL : ?autorun=1 et ?q=. Le premier permettait de déclencher automatiquement une action, tandis que le second injectait un texte malveillant dans l'interface de Copilot. Ainsi, dès qu'une victime cliquait sur un lien piégé, le prompt était exécuté sans que l'utilisateur n'ait à valider quoi que ce soit. Cette méthode contourne les mécanismes de sécurité standard de Copilot, qui exigent normalement une confirmation explicite (comme un appui sur la touche Entrée) pour exécuter des commandes sensibles.

Microsoft a corrigé la faille en février 2026, trois mois après sa signalisation par Varonis. La correction consiste à supprimer la possibilité pour le paramètre ?q= d'injecter du texte dans l'interface de Copilot. Désormais, l'utilisateur doit cliquer manuellement sur l'interface et saisir lui-même le texte, ce qui empêche les intégrations tierces de browser d'exploiter ce paramètre comme précédemment.

Réagir :
Partager —XLinkedIn
Sources citées