{"id":200383,"date":"2026-08-19T17:16:00","date_gmt":"2026-08-19T16:16:00","guid":{"rendered":"https:\/\/cms-articles.softonic.io\/fr\/?p=200383"},"modified":"2026-08-19T17:20:53","modified_gmt":"2026-08-19T16:20:53","slug":"microsoft-copilot-corrige-une-faille-critique-un-simple-clic-pouvait-suffire","status":"publish","type":"post","link":"https:\/\/cms-articles.softonic.io\/fr\/microsoft-copilot-corrige-une-faille-critique-un-simple-clic-pouvait-suffire\/","title":{"rendered":"Microsoft Copilot corrige une faille critique : un simple clic pouvait suffire"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le <strong>18 ao\u00fbt 2026<\/strong>, Microsoft a corrig\u00e9 une faille majeure dans <a href=\"https:\/\/microsoft-copilot.fr.softonic.com\/\" rel=\"noopener\">Microsoft Copilot<\/a>, enregistr\u00e9e sous la r\u00e9f\u00e9rence CVE-2026-24301. Cette vuln\u00e9rabilit\u00e9, mise au jour par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 Varonis dans une cha\u00eene d\u2019attaque baptis\u00e9e \u00ab CoSnitch \u00bb, a re\u00e7u un score de gravit\u00e9 \u00e9lev\u00e9 de 8,8 sur 10. D\u2019apr\u00e8s Varonis, l\u2019attaque pouvait aller jusqu\u2019\u00e0 d\u00e9clencher des instructions malveillantes \u00e0 partir d\u2019un simple clic sur un lien.<\/p>\n<div class=\"sc-card-program\">\r\n  <div class=\"sc-card-program__body\">\r\n    <div class=\"sc-card-program__row clearfix\">\r\n      <div class=\"sc-card-program__col-logo\">\r\n        <img decoding=\"async\" class=\"sc-card-program__img\" src=\"https:\/\/images.sftcdn.net\/images\/t_app-icon-s\/p\/74011516-caf4-4fe0-9956-8d1f113baed8\/2332740556\/microsoft-copilot-logo\" alt=\"Microsoft Copilot\" width=\"100px\" height=\"100px\">\r\n      <\/div>\r\n      <div class=\"sc-card-program__col-title\">\r\n        <span class=\"sc-card-program__title\">Microsoft Copilot<\/span>\r\n        <a class=\"sc-card-program__button sc-card-program-internal\" href=\"https:\/\/microsoft-copilot.fr.softonic.com\/\" target=\"_self\" rel=\"noopener noreferrer\">T\u00e9l\u00e9charger<\/a>\r\n      <\/div>\r\n      <div class=\"sc-card-program__col-rating\">\r\n        \r\n      <\/div>\r\n    <\/div>\r\n    <div class=\"sc-card-program__row\">\r\n      <span class=\"sc-card-program__description\"><\/span>\r\n    <\/div>\r\n    <div class=\"sc-card-program__row\">\r\n      <img decoding=\"async\" class=\"sc-card-program__bigpic\" src=\"\">\r\n    <\/div>\r\n    <a class=\"sc-card-program__link track-link sc-card-program-internal\" href=\"https:\/\/microsoft-copilot.fr.softonic.com\/\" target=\"_self\" rel=\"noopener noreferrer\"><\/a>\r\n  <\/div>\r\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Ce qui frappe d\u2019abord, c\u2019est la fa\u00e7on dont les chercheurs s\u2019y sont pris. Les \u00e9quipes de Varonis n\u2019ont pas d\u00e9mont\u00e9 le service et n\u2019ont pas non plus attaqu\u00e9 son code de front. Elles ont insist\u00e9 sur ses refus, test\u00e9 ses limites, interrog\u00e9 ses m\u00e9canismes de protection, jusqu\u2019\u00e0 r\u00e9cup\u00e9rer assez d\u2019indices pour contourner ses d\u00e9fenses.<\/p>\n\n<p class=\"wp-block-paragraph\">Selon Varonis, <a href=\"https:\/\/fr.softonic.com\/articles\/microsoft-ne-voit-pas-davenir-clair-pour-son-outil-dia-controverse-recall-qui-est-en-danger\" rel=\"noopener\">Microsoft Copilot<\/a> avait un d\u00e9faut bien particulier: il expliquait trop. Chaque fois qu\u2019une requ\u00eate \u00e9tait bloqu\u00e9e, l\u2019assistant d\u00e9taillait les raisons du refus, pr\u00e9cisait en quoi la demande semblait risqu\u00e9e et laissait \u00e9chapper, au passage, des informations sur les r\u00e8gles internes cens\u00e9es l\u2019emp\u00eacher d\u2019ob\u00e9ir.<\/p>\n\n<p class=\"wp-block-paragraph\">Chez Varonis, cette m\u00e9thode est d\u00e9crite comme une forme de \u00ab meta-hacking \u00bb: au lieu d\u2019attaquer directement la machine, les chercheurs l\u2019ont amen\u00e9e \u00e0 parler de <strong>son propre fonctionnement<\/strong>.<\/p>\n\n<p class=\"wp-block-paragraph\">C\u2019est d\u2019ailleurs de l\u00e0 que vient le nom \u00ab CoSnitch \u00bb. Selon Varonis, Microsoft Copilot \u00ab d\u00e9non\u00e7ait \u00bb en quelque sorte ses propres faiblesses. Une fois ces \u00e9l\u00e9ments collect\u00e9s, les chercheurs disent avoir r\u00e9ussi, \u00e9tape par \u00e9tape, \u00e0 l\u2019amener \u00e0 <strong>coop\u00e9rer<\/strong>.<\/p>\n\n<p class=\"wp-block-paragraph\">Le point le plus inqui\u00e9tant concerne la d\u00e9couverte d\u2019un sch\u00e9ma d\u2019URL <strong>non document\u00e9<\/strong>. Les chercheurs de Varonis affirment y avoir rep\u00e9r\u00e9 un param\u00e8tre d\u2019ex\u00e9cution automatique, de type autorun, capable de lancer une instruction malveillante d\u00e8s qu\u2019un utilisateur cliquait sur un lien.<\/p>\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, dans le sc\u00e9nario d\u00e9crit par Varonis, un seul clic pouvait suffire \u00e0 <strong>d\u00e9clencher une commande<\/strong> dans Microsoft Copilot. On n\u2019est plus dans une faiblesse vaguement th\u00e9orique: cela devient un vrai vecteur d\u2019attaque grand public, surtout si la cible n\u2019aper\u00e7oit qu\u2019un lien banal, sans signe \u00e9vident de danger.<\/p>\n\n<p class=\"wp-block-paragraph\">Et le risque ne s\u2019arr\u00eatait pas l\u00e0. Toujours selon Varonis, il augmentait encore lorsque Microsoft Copilot \u00e9tait reli\u00e9 \u00e0 des services tiers comme <a href=\"https:\/\/gmail-notifier.fr.softonic.com\/\" rel=\"noopener\">Gmail<\/a>, <a href=\"https:\/\/google-drive.fr.softonic.com\/\" rel=\"noopener\">Google Drive<\/a> ou Google Calendar. Dans ce cas, une instruction malveillante pouvait pousser l\u2019assistant \u00e0 rassembler puis transmettre <strong>des e-mails<\/strong>, des contacts, des fichiers, des secrets ou encore des informations d\u2019agenda.<\/p>\n\n<p class=\"wp-block-paragraph\">Varonis mentionne aussi un troisi\u00e8me volet, plus discret: l\u2019empoisonnement persistant de la m\u00e9moire. En clair, des instructions malveillantes pouvaient rester enregistr\u00e9es et continuer, avec le temps, \u00e0 <strong>influencer<\/strong> le comportement du service.<\/p>\n\n<p class=\"wp-block-paragraph\">Varonis dit avoir signal\u00e9 le probl\u00e8me \u00e0 Microsoft d\u00e8s <strong>d\u00e9cembre 2025<\/strong>. Le correctif, lui, a \u00e9t\u00e9 d\u00e9ploy\u00e9 le 18 ao\u00fbt 2026. Microsoft pr\u00e9cise que l\u2019incident touchait Copilot Personal, la version grand public du produit, et affirme n\u2019avoir trouv\u00e9 aucune preuve d\u2019exploitation active dans la nature. C\u2019est une tr\u00e8s bonne nouvelle. \u00c7a n\u2019emp\u00eache pas de rester prudent.<\/p>\n\n<p class=\"wp-block-paragraph\">Au-del\u00e0 du seul cas Microsoft Copilot, cette affaire remet en lumi\u00e8re un probl\u00e8me plus large: <a href=\"https:\/\/fr.softonic.com\/articles\/les-5-grandes-differences-entre-chatgpt-et-microsoft-copilot-lequel-est-meilleur\" rel=\"noopener\">les assistants conversationnels<\/a> restent vuln\u00e9rables aux injections d\u2019instructions et aux techniques d\u2019ing\u00e9nierie sociale, simplement parce qu\u2019ils sont con\u00e7us pour aider. Pour les sp\u00e9cialistes de la s\u00e9curit\u00e9, il faut donc les consid\u00e9rer comme des <strong>utilisateurs \u00e0 privil\u00e8ges \u00e9lev\u00e9s<\/strong>, avec un contr\u00f4le strict des applications connect\u00e9es, des permissions accord\u00e9es et des journaux d\u2019activit\u00e9.<\/p>","protected":false},"excerpt":{"rendered":"<p>Le 18 ao\u00fbt 2026, Microsoft a corrig\u00e9 une faille majeure dans Microsoft Copilot, enregistr\u00e9e sous la r\u00e9f\u00e9rence CVE-2026-24301. Cette vuln\u00e9rabilit\u00e9, mise au jour par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 Varonis dans une cha\u00eene d\u2019attaque baptis\u00e9e \u00ab CoSnitch \u00bb, a re\u00e7u un score de gravit\u00e9 \u00e9lev\u00e9 de 8,8 sur 10. D\u2019apr\u00e8s Varonis, l\u2019attaque pouvait aller jusqu\u2019\u00e0 d\u00e9clencher &hellip; <a href=\"https:\/\/cms-articles.softonic.io\/fr\/microsoft-copilot-corrige-une-faille-critique-un-simple-clic-pouvait-suffire\/\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> &#8220;Microsoft Copilot corrige une faille critique : un simple clic pouvait suffire&#8221;<\/span><\/a><\/p>\n","protected":false},"author":9339,"featured_media":200382,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","wpcf-pageviews":0},"categories":[16761],"tags":[],"usertag":[],"vertical":[],"content-category":[17507],"class_list":["post-200383","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news","content-category-ia"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/posts\/200383","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/users\/9339"}],"replies":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/comments?post=200383"}],"version-history":[{"count":1,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/posts\/200383\/revisions"}],"predecessor-version":[{"id":200384,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/posts\/200383\/revisions\/200384"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/media\/200382"}],"wp:attachment":[{"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/media?parent=200383"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/categories?post=200383"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/tags?post=200383"},{"taxonomy":"usertag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/usertag?post=200383"},{"taxonomy":"vertical","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/vertical?post=200383"},{"taxonomy":"content-category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/content-category?post=200383"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}