Faille SearchLeak dans Microsoft 365 Copilot Enterprise
Les chercheurs de Varonis Threat Labs ont découvert une faille critique dans Microsoft 365 Copilot Enterprise, baptisée SearchLeak. Cette vulnérabilité, révélée le 15 juin 2026, permettait de voler des données via un paramètre URL sans que la victime ne s'en aperçoive.
« Baptisée SearchLeak et révélée le 15 juin 2026 par le chercheur Dolev Taler de Varonis Threat Labs, l’attaque cible Microsoft 365 Copilot Enterprise. » — Numerama
Que faut-il retenir ?
- La faille SearchLeak permet de voler des données via un paramètre URL dans Microsoft 365 Copilot Enterprise.
- Le paramètre 'q' dans l'URL est utilisé pour exécuter des instructions IA sans détection.
- Une balise HTML peut être exécutée avant que le mécanisme de protection de Microsoft n'entre en action.
- Bing est utilisé comme détour pour contourner la politique de sécurité de Microsoft.
Pourquoi cette nouvelle compte-t-elle ?
Cette faille met en lumière les risques de sécurité liés aux assistants IA d'entreprise, nécessitant une vigilance accrue. Les entreprises utilisant Microsoft 365 Copilot doivent être conscientes de cette vulnérabilité et prendre des mesures pour protéger leurs données.
15 juin 2026
💬 Dolev Taler, Chercheur chez Varonis Threat Labs
Public concerné : entreprises
Quelle est la faille SearchLeak dans Microsoft 365 Copilot Enterprise ?
La faille SearchLeak, révélée le 15 juin 2026 par Varonis Threat Labs, permet de voler des données via un paramètre URL dans Microsoft 365 Copilot Enterprise sans détection par la victime.
🔧 Outils mentionnés