Une vulnérabilité critique dans Microsoft 365 Copilot a été découverte, permettant à des attaquants de subtiliser des informations sensibles, notamment des courriels récents, via une technique d’injection de commandes indirectes. L’exploitation, qui ne nécessite qu’un simple clic de la part de l’utilisateur, a été corrigée par Microsoft en septembre 2025.
Le chercheur en sécurité Adam Logue a détaillé la faille dans un article publié sur son blog. Elle repose sur l’intégration de l’assistant d’intelligence artificielle au sein des applications Office et sur la prise en charge native des diagrammes Mermaid, un outil de visualisation basé sur JavaScript.
L’attaque se déclenche lorsqu’un utilisateur demande à M365 Copilot de résumer un tableur Excel spécialement conçu. Des instructions dissimulées, intégrées dans du texte blanc sur plusieurs feuilles, détournent le comportement de l’IA par le biais de modifications progressives de tâches et de commandes imbriquées. Ces invites indirectes remplacent la tâche initiale de résumé et incitent Copilot à utiliser son outil search_enterprise_emails pour récupérer les courriels professionnels les plus récents.
Les données récupérées sont ensuite encodées en hexadécimal et fragmentées en courtes lignes pour contourner les limites de caractères imposées par Mermaid. Copilot génère alors un diagramme Mermaid qui se présente comme un « bouton de connexion » sécurisé par un emoji cadenas. Ce diagramme inclut un style CSS pour simuler l’apparence d’un bouton authentique et un lien hypertexte qui intègre les données de courriel encodées. En cliquant sur ce lien, l’utilisateur est redirigé vers le serveur de l’attaquant, transmettant silencieusement la charge utile encodée qui peut ensuite être décodée à partir des journaux du serveur.
Adam Logue a relevé des similitudes avec une exploitation précédente de Mermaid dans l’IDE Cursor, qui permettait une exfiltration de données sans clic via des images distantes. Cependant, l’attaque sur M365 Copilot exige une interaction de l’utilisateur.
La vulnérabilité a été validée par Microsoft après des tests approfondis. L’inspiration de la charge utile remonte à la recherche de Microsoft TaskTracker sur la détection de la dérive des tâches des modèles de langage (LLM). Microsoft a corrigé la faille en septembre 2025 en supprimant les liens hypertexte interactifs des diagrammes Mermaid générés par Copilot.
Adam Logue a signalé la situation complète le 15 août 2025, suite à des discussions avec l’équipe du Microsoft Security Response Center (MSRC) lors de la conférence DEF CON. La découverte a révélé des difficultés de coordination dans la gestion de la vulnérabilité.
