Actualités

Un adolescent de 16 ans a failli accéder à 17 000 milliards de données chez Microsoft

Un jeune chercheur en cybersécurité âgé de 16 ans a découvert une vulnérabilité critique dans l’infrastructure cloud de Microsoft. La brèche se situait au cœur de Microsoft Security Copilot, l’outil d’analyse assisté par intelligence artificielle déployé auprès des entreprises. En exploitant un défaut d’isolation des environnements de test, l’adolescent a réussi à ouvrir une passerelle directe vers les clusters internes où transitent les métadonnées de millions d’organisations clientes.

La vulnérabilité reposait sur une faille de type SSRF (Server-Side Request Forgery). En envoyant des requêtes formulées de manière spécifique via l’invite de commande de Copilot, le jeune hacker a contourné les filtres d’authentification habituels. Cette manipulation lui a permis de sonder les serveurs Azure sous-jacents, d’extraire des jetons d’accès internes et de remonter jusqu’à la base de données centrale Cosmos DB. Ce répertoire hébergeait les journaux de connexion, les historiques de sécurité et les télémétries de grands comptes, soit près de 17 000 milliards d’enregistrements actifs.

Conformément aux règles de divulgation responsable, l’adolescent a immédiatement alerté le centre de réponse en sécurité de Microsoft (MSRC). Les ingénieurs ont colmaté l’accès distant en quelques heures en modifiant les règles de routage des conteneurs et en invalidant les clés d’API exposées. Microsoft a confirmé qu’aucun acteur malveillant externe n’avait exploité le bug avant ce signalement et qu’aucune donnée n’avait été exfiltrée en dehors du protocole de test.

L’incident rappelle la complexité d’isoler des agents conversationnels connectés à des sources de données d’entreprise. Lorsqu’une IA générative reçoit des autorisations pour lire des fichiers ou interroger des serveurs distants, la moindre erreur de validation d’entrée transforme l’outil en passe-partout pour l’infrastructure réseau. Les éditeurs doivent désormais compartimenter plus strictement les privilèges accordés aux assistants automatisés pour éviter que de simples commandes textuelles n’atteignent des bases confidentielles.

Microsoft a versé une prime de bug bounty au jeune chercheur dans le cadre de son programme de récompense. Les administrateurs de tenants Azure n’ont aucune manipulation manuelle à effectuer : le correctif déployé côté serveur protège automatiquement l’ensemble des environnements Copilot actifs.

Cet article a été modifié pour la dernière fois le 28 septembre 2026 9h41

AbderrahmanE

Amoureux de l'informatique et plus généralement de l'high-tech. Je suis rédacteur chez techcroute.com et techAuQuotidien.fr. Fan inconditionnel des produits Apple, Xiaomi, OPPO et Samsung, j'essaye de transmettre ma passion au travers de mes publications.