Vulnérabilité Microsoft 365 Copilot Enterprise : une faille majeure révélée par Varonis
Par L'équipe Web à Lille
Publié le juin 17, 2026

Imaginez, vous êtes en train de travailler sur un projet important en utilisant votre assistant IA préféré, Microsoft 365 Copilot. Soudain, sans même vous en rendre compte, des informations sensibles sur votre organisation sont envoyées à des cybercriminels. Ce scénario digne d’un thriller technologique est devenu réalité avec la découverte de la faille « SearchLeak ». Plongeons dans les détails de cette vulnérabilité qui a secoué le monde de la cybersécurité.
Les 3 infos clés
- La faille « SearchLeak » a combiné trois vulnérabilités indépendantes pour cibler Microsoft 365 Copilot Enterprise.
- La vulnérabilité permettait de manipuler des requêtes IA pour extraire des données sensibles de l’environnement Microsoft.
- Microsoft a corrigé la faille avec un correctif côté serveur, sans exploitation effective constatée dans la nature.
La découverte de SearchLeak
Le 15 juin 2026, Dolev Taler, un chercheur de Varonis Threat Labs, a mis au jour une faille complexe dans Microsoft 365 Copilot Enterprise, baptisée « SearchLeak ». Cette vulnérabilité, désormais identifiée sous le code CVE-2026-42824, a été classée comme critique par Microsoft. Elle repose sur l’interaction de trois vulnérabilités distinctes, qui, lorsqu’elles sont combinées, permettent une exploitation dangereuse.
Les détails techniques de l’attaque
Le point de départ de cette attaque repose sur un paramètre « q » dans l’URL de la fonction de recherche de Copilot. Ce paramètre, au lieu d’être traité comme un simple texte, est interprété comme une instruction IA. Cela permet à un lien légitime sur un domaine microsoft.com de contenir en réalité un ordre malveillant qui peut, par exemple, extraire des données sensibles de l’utilisateur.
La faille exploitait également un problème de synchronisation dans le traitement des balises HTML par Copilot. Cela permettait à une balise d’image externe d’être exécutée temporairement, facilitant ainsi l’exfiltration des données.
Le rôle de Bing dans l’exfiltration des données
Pour contourner les restrictions de sécurité de Microsoft, l’attaque se servait astucieusement de Bing. En intégrant les données volées dans une URL pointant vers Bing, l’attaque profitait de la fonction d’analyse d’image de Bing pour récupérer les données à partir d’un domaine contrôlé par l’attaquant.
Cette méthode détournée permettait à l’infrastructure de Bing de contacter directement le serveur de l’attaquant, évitant ainsi les blocages de sécurité traditionnels.
Mesures de sécurité et recommandations
Microsoft a réagi rapidement en déployant un correctif côté serveur pour pallier cette vulnérabilité. Aucune exploitation active n’a été détectée, mais Varonis recommande aux équipes de sécurité de rester vigilant en surveillant les paramètres « q » suspects et en traitant tout flux généré par l’IA comme potentiellement non fiable.
Les innovations de Varonis dans la cybersécurité
Varonis, connu pour ses solutions de sécurité des données, a démontré une fois de plus son expertise en matière de cybersécurité. L’entreprise continue d’innover avec des technologies avancées qui permettent de détecter et de prévenir les menaces potentielles avant qu’elles ne causent des dommages significatifs. Son engagement envers la protection des données critiques souligne son rôle essentiel dans le monde de la sécurité informatique.
L’importance de la cybersécurité dans un monde numérique
Dans un monde de plus en plus numérique, où les cyberattaques deviennent de plus en plus sophistiquées, la cybersécurité est devenue une priorité absolue pour les entreprises. Des géants comme Microsoft et des spécialistes tels que Varonis investissent massivement dans la recherche et le développement pour renforcer leurs défenses. La collaboration entre ces entités est cruciale pour anticiper et contrer les menaces émergentes.
Des attaques comme « SearchLeak » rappellent l’importance de la vigilance et de l’innovation dans le domaine de la cybersécurité. La protection des données sensibles reste un défi permanent, exigeant une attention constante et des solutions toujours plus avancées.