Connexion Premium

Un bug dans Microsoft 365 Copilot lui permettait de résumer des emails confidentiels

L’assistant IA inclus dans Microsoft 365 Copilot avait la possibilité de passer outre les mesures de sécurités censées être mises en place pour qu’il n’accède pas à tous les contenus des utilisateurs de la suite.

BleepingComputer a relevé que Microsoft avait signalé depuis le 21 janvier ce bug dans son outil réservé aux administrateurs Microsoft 365 sous le numéro CW1226324.

Copilot Chat pouvait accéder aux emails envoyés ou en brouillon des utilisateurs même s’ils étaient étiquetés par l’utilisateur comme confidentiels (étiquette pourtant explicitement mise en place pour éviter cela). Ainsi ses résumés pouvaient intégrer des informations issues de ces emails confidentiels.

Selon Microsoft elle-même, ce bug entraine le fait que « les emails des utilisateurs auxquels une étiquette confidentielle a été appliquée sont traités de manière incorrecte par le chat Microsoft 365 Copilot » et que « l’ « onglet travail » du Chat de Copilot Microsoft 365 résume les emails même si ceux-ci sont assortis d’une étiquette de confidentialité et qu’une politique DLP [data loss prevention, ndlr] est configurée ».

L’entreprise affirme avoir commencé à déployer le correctif début février et indique qu’elle a contacté une partie des utilisateurs concernés pour vérifier qu’il fonctionnait. Mais elle ne s’est encore engagée sur aucune date de correction complète du bug et n’a donné aucune information sur le nombre d’organisations touchées.

Plus tôt, la direction des services informatiques du Parlement européen avait décidé de bloquer l’accès à tous les outils d’IA générative sur ses appareils pour s’assurer que des informations ne fuitent pas via ces outils.

Commentaires (9)

votre avatar
Ho une IA invasive ...

(Ça c'est beau)
votre avatar
Oui oui, un "bug"

On apprendra d'ici peu qu'eux aussi transmettaient les données des mails confidentiels directement au gouvernement US, un peu comme OpenAI qui vient de se faire chopper à ce niveau...
votre avatar
Tu as un lien pour ce que tu indiques à propos de OpenIA ? Ça m'intéresse. ☺️
votre avatar
votre avatar
Ça n'a rien à voir.

Pour ce dont tu parles, il s'agit d'une société de vérification d'identité qui pourrait envoyer des infos récupérer lors de la vérification d'identité à des entités étatiques (ils démentent d'où mon conditionnel) mais ils n'ont pas accès aux échanges avec ChatGPT et ne les envoient donc pas au gouvernement.

C'est une société du type de celle qui vient de faire fuiter des données d'un milliard de personnes.
votre avatar
Ce n'est pas une première ce soucis. Cf cet article du mois de juillet next.ink Next
votre avatar
La confidentialité dans une solution où l'hébergeur a tout en main reste une notion très relative.

Elle n'a de fondement que la relation contractuelle, peut-être qu'on a souvent tendance à oublier ce fait.
votre avatar
It's not a bug, it's a feature :D
votre avatar
Je ne vois pas où est le problème. Il faut bien les résumer aussi, les messages confidentiels.
😎

(Je précise, en plus du smiley, que c'est de l'humour. On n'est jamais trop prudent)