Un bug critique expose les emails confidentiels de clients à l’IA Copilot d’Microsoft
Microsoft a confirmé l'existence d'un bogue permettant à son outil d'intelligence artificielle Copilot d'accéder et de résumer des courriels confidentiels de ses clients, sans autorisation, pendant plusieurs semaines. Ce défaut, signalé initialement par le site Bleeping Computer, aurait permis à Copilot Chat de lire et d'extraire les contenus des messages électroniques depuis janvier, même lorsque des politiques de prévention des pertes de données étaient activées pour empêcher l'ingestion d'informations sensibles dans le modèle de langage à grande échelle de Microsoft. Copilot Chat est une fonctionnalité accessible aux abonnés Microsoft 365 payants, intégrée aux applications Office telles que Word, Excel et PowerPoint. Selon Microsoft, ce bogue, identifié par le numéro CW1226324, a entraîné le traitement incorrect de messages électroniques — qu'ils soient en brouillon ou envoyés — portant une étiquette de confidentialité. La société a indiqué avoir commencé à déployer une correction dès le début du mois de février. Malgré les précisions fournies, un porte-parole de Microsoft n’a pas répondu à une demande de commentaire, notamment concernant le nombre de clients touchés par cette faille. Cette situation soulève des inquiétudes croissantes sur la sécurité des données sensibles dans les environnements professionnels, surtout dans un contexte où les outils d’IA sont de plus en plus intégrés aux workflows quotidiens. Par ailleurs, cette semaine, le service informatique du Parlement européen a informé les députés qu’il avait bloqué les fonctionnalités d’IA intégrées aux appareils professionnels distribués, en raison des risques liés au transfert potentiel de correspondances confidentielles vers le cloud. Cette décision reflète une vigilance accrue face aux implications de l’IA sur la protection des données, notamment dans les institutions publiques où la confidentialité est une priorité absolue. Ce bogue met en lumière les défis que rencontrent les géants technologiques lorsqu’ils intègrent des systèmes d’intelligence artificielle dans des produits grand public, même lorsqu’ils sont conçus pour respecter les normes de sécurité. Il rappelle aussi l’importance de la transparence et de la réactivité des entreprises face aux failles critiques affectant la confiance des utilisateurs.
