dotsagent.io
Langue:Français
CVE-2025-32711

EchoLeak : vol de données sans clic depuis Microsoft 365 Copilot

Un e-mail spécialement conçu a suffi à faire fuiter des données de Microsoft 365 Copilot, sans que l'utilisateur ait à cliquer. Aim Security a signalé la faille sous le nom EchoLeak ; Microsoft l'a corrigée côté serveur.

Ce qui s’est passé

EchoLeak, signalée par Aim Security et référencée sous le CVE-2025-32711, était une faille d'exfiltration de données sans clic dans Microsoft 365 Copilot. L'attaquant n'avait qu'à envoyer un e-mail spécialement conçu. Lorsque Copilot lisait cet e-mail en travaillant pour l'utilisateur, les instructions cachées prenaient effet.

Les données étaient exfiltrées via des URL présentes dans la réponse de Copilot et chargées automatiquement : aucun clic n'était nécessaire. Microsoft a corrigé la faille côté serveur.

Pourquoi l’attaque a fonctionné

Copilot combinait des données privées de messagerie et de documents, des e-mails entrants non fiables et une réponse affichée et récupérée sans intervention de l'utilisateur. Les images et liens chargés automatiquement transformaient la réponse du modèle en requête sortante contenant les données.

Mesures à prendre

  • Ne chargez pas automatiquement les images ou les liens vers des domaines externes présents dans les réponses du modèle.
  • Définissez une Content Security Policy stricte sur toute page qui affiche des réponses du modèle.
  • Considérez les e-mails entrants et les documents partagés comme du contenu non fiable, même au sein de votre propre tenant.
  • Éloignez les agents qui consultent des e-mails externes des données dont leur tâche n'a pas besoin.

Traiter les sorties du modèle comme non fiablesBrisez la triade fatale

Suivre la checklist de sécurité →

Sources

  1. nvd.nist.gov/vuln/detail/cve-2025-32711