Microsoft : une faute de sécurité révélée, la vie privée des utilisateurs en éclats
Un trou de sécurité majeur vient de compromettre la confidentialité des données de millions d’utilisateurs Microsoft. L’entreprise, prônant la commodité grâce à son assistant Copilot, se trouve aujourd’hui face à une crise de confiance d’une ampleur considérable.

Une vulnérabilité cachée : searchleak et l’agressivité inattendue de copilot
Les chercheurs en cybersécurité de Varonis ont mis en lumière une faille critique dans Copilot, baptisée SearchLeak. Cette faille permettait, via une simple requête, d’accéder à des informations personnelles sensibles : emails Outlook, fichiers OneDrive, documents SharePoint… Un accès direct et illimité, sans nécessiter de virus ou de techniques sophistiquées.
L’analyse révèle un ensemble de négligences, apparemment anodines, qui ont concouru à créer cette vulnérabilité. Un simple faux lien, une brève erreur de vitesse du navigateur lors du chargement d’une image, et l’IA de Microsoft se mettait à la tâche, dérobant les données de l’utilisateur sans même que celui-ci s’en aperçoive. Un véritable coup de maître pour les pirates.
L’ingénierie inversée met en lumière une séquence d’erreurs : un lien malveillant, un micro-erreur de navigation, puis l’IA de Bing, transformée en outil de surveillance, s’empare des données personnelles. L’entreprise, bien qu’ayant rapidement déployé un correctif, doit désormais faire face à la gravité de cette faille, classée à 10/10 par les experts en sécurité.
L’expert en sécurité informatique, M. Dubois, nous alerte : « Si votre compte Gmail vous signale une capacité de stockage saturée, méfiez-vous. Ne cédez pas aux promesses de solutions payantes comme Google One. Souvent, il s'agit d'une tentative de phishing pour installer des logiciels malveillants. »
Microsoft tente de redorer son image en mettant l’accent sur les améliorations apportées à Windows 11, notamment le remplacement progressif de NTLM par le protocole Kerberos, renforcé par les technologies IAKerb et LocalKDC. Cette stratégie, visant à éliminer les failles de sécurité héritées, pourrait enfin permettre à la plateforme de gagner la confiance des utilisateurs. Mais la tache de SearchLeak reste, pour l’instant, indélébile.
L’entreprise a publié le correctif CVE-2026-42824 et s’engage à renforcer la sécurité de ses services. Ce qui est certain, c'est que l'avenir de l'IA, et plus particulièrement de ses assistants personnels, sera désormais scruté avec une vigilance accrue. La commodité, sans sécurité, est une illusion dangereuse.
