aiminute. ← Toute l’actu IA
Outils 2026-08-19

Les chercheurs ont demandé à Copilot pourquoi on ne pouvait pas lui faire exécuter des commandes automatiquement. Il a expliqué — puis il a donné le nom de l'interrupteur caché.

Les chercheurs ont demandé à Copilot pourquoi on ne pouvait pas lui faire exécuter des commandes automatiquement. Il a expliqué — puis il a donné le nom de l'interrupteur caché.

Varonis Threat Labs a publié les détails de CoSnitch le 18 août, le jour même où Microsoft a enfin livré le correctif complet. Les chercheurs n'ont rien rétro-conçu. Ils ont demandé à Copilot Personal, à plusieurs reprises et sous des angles différents, pourquoi l'exécution automatique d'instructions était impossible ; chaque refus poli expliquait un peu plus l'architecture sous-jacente, jusqu'à ce que l'assistant livre de lui-même le nom d'un paramètre d'URL non documenté. Associé au paramètre déjà connu qui transporte une instruction, cela signifiait qu'un seul lien exécutait les ordres de l'attaquant dès le chargement de la page, sans rien à cliquer ni à confirmer. Copilot pouvait dès lors lire les comptes que la victime avait connectés — Gmail, Drive, Agenda, OneDrive — emballer ce qu'il trouvait dans une adresse web et appeler cette adresse, remettant le contenu à un serveur contrôlé par l'attaquant. Une troisième faiblesse permettait d'inscrire dans la mémoire longue de Copilot des instructions dissimulées dans une page web ordinaire, où elles survivaient aux changements de mot de passe, aux sessions révoquées et aux appareils réenrôlés. Varonis a signalé la faille en décembre 2025 ; Microsoft a bloqué une partie de la chaîne en février et fermé le reste le 18 août. Rien n'indique qu'elle ait été exploitée.

Pourquoi c'est importantLa faille est corrigée. La méthode ne l'est pas. Chaque refus de sécurité que formule un assistant est aussi une petite divulgation : il doit bien dire quelque chose sur les raisons pour lesquelles il ne fera pas la chose, et assez de ces quelque chose finissent par dessiner une carte. C'est une catégorie de vulnérabilité qui n'existait pas avant que nous déployions des systèmes qui s'expliquent en langue naturelle, et rapiécer des paramètres un à un n'y répond pas. Notons aussi la banalité du butin : l'attaque n'a pas cassé les serveurs de Microsoft, elle s'est contentée d'utiliser les autorisations que vous aviez déjà accordées — c'est précisément ce que veut dire brancher un assistant sur votre boîte mail.
#Agents IA

✓ Vérifié · 4 sources

WhatsApp X Telegram
Lire dans l'app — gratuit, en 9 langues

Actus liées

Apple Music indiquera quand un morceau a été fait par une machine — mais c'est celui qui le publie qui décide de le dire
2026-08-21
Le cheval de trait bon marché de DeepSeek voit désormais — et sur les tâches d'agent qui exigent des yeux, il se dit proche du meilleur d'Anthropic
2026-08-21
Stripe vient de payer 7,5 milliards pour un routeur de modèles. Quelques jours plus tard, Ramp en construit un et l'offre jusqu'en janvier.
2026-08-21
L'assistant de Meta est désormais une app Mac qui lit votre écran et écrit dans n'importe quelle fenêtre — et ce qu'il voit peut entraîner le modèle
2026-08-21
Un clic sur un site d'information dit désormais à Google de vous en montrer davantage — et vous restez sur la page que vous lisiez
2026-08-21