2 min de lecture
CVSS 9.3, corrigée au Patch Tuesday d’août 2026 : une faille d’autorisation sur Copilot Cowork, l’agent de collaboration qui opère avec vos droits Microsoft 365 sur l’ensemble de votre tenant.
Un agent de collaboration qui hérite de vos droits
Copilot Cowork n’a jamais été présenté comme un simple assistant de rédaction : c’est un agent de collaboration au sein de l’écosystème Microsoft 365 Copilot, conçu pour travailler à vos côtés sur du contenu partagé à travers les applications de la suite. Pour ça, il opère avec VOS permissions Microsoft 365, et peut accéder aux données de votre tenant en conséquence.
CVE-2026-59118 est une faille d’autorisation incorrecte (CWE-285) découverte dans ce service, avec un score CVSS de 9.3. Le vecteur est net :
- élévation de privilèges via le réseau,
- complexité d’attaque faible,
- aucune authentification préalable requise côté attaquant
seule une interaction utilisateur reste nécessaire pour déclencher la chaîne.
Note du PandaRedacteur : “aucune authentification requise” sur un service qui agit avec les permissions d’un utilisateur légitime, c’est le genre de ligne dans un advisory qui mérite plus qu’un coup d’œil distrait avant de passer au CVE suivant.
Ce qu’il faut retenir, au-delà du score : cette faille illustre un motif qui revient dans ce Patch Tuesday d’août 2026 ; Azure SRE Agent, GitHub Copilot, et maintenant Copilot Cowork, trois agents distincts de l’écosystème Microsoft, trois **failles d’autorisation critiques **corrigées le même jour.
Ce n’est probablement pas une coïncidence de calendrier ; c’est le signe que la vitesse de déploiement des agents IA en entreprise dépasse encore, structurellement, la maturité des contrôles d’autorisation qui devraient les entourer.
Microsoft a publié le correctif dans le cadre du Patch Tuesday du 11 août 2026. Aucune exploitation active n’a été rapportée à ce stade, aucune action ne semble nécessaire…
Note du PandaRedacteur : Mais peut etre que vous devriez regarder les droits de vos autres agents…
📚 Quelques références pour aller plus loin
- CyberSecurityNews — Microsoft Patch Tuesday Update August 2026
- Non-Human Identities en production : l’inventaire qui manque à vos agents
- ✓ CVE-2026-59118 (CVSS 9.3) est une faille d'autorisation incorrecte sur Microsoft Copilot Cowork, corrigée au Patch Tuesday d'août 2026.
- ✓ Aucune authentification préalable n'était requise côté attaquant, seule une interaction utilisateur déclenchait la chaîne.
- ✓ Trois agents Microsoft distincts (SRE Agent, Copilot Cowork, GitHub Copilot/VS Code) ont reçu des correctifs d'autorisation critiques le même Patch Tuesday ; un motif à surveiller, pas un hasard isolé.
Articles lies
Une page web piégée suffit à faire exécuter des commandes à Copilot dans VS Code
Analyse de CVE-2026-70335 : élévation de privilèges par injection de commande OS dans GitHub Copilot et Visual Studio Code, corrigée lors du Patch ...
22/08/2026622 CVE en un mois : Microsoft a lâché une IA agentique sur son propre code, et personne n'a préparé le triage
Analyse de MDASH, le système de découverte de vulnérabilités agentique multi-modèles de Microsoft qui alimente désormais directement le flux de cor...
19/08/2026Azure SRE Agent : un flux OBO cassé transforme l'agent en passe-partout sur toute votre infra
Analyse de CVE-2026-62830 : faille CVSS 9.9 sur Azure SRE Agent (missing authorization dans le flux OBO), corrigée lors du Patch Tuesday Microsoft ...
18/08/2026Patch Tuesday juillet 2026 : un Hyper-V à 9.9 et l'IA comme seule réponse à l'échelle
Analyse du Patch Tuesday juillet 2026 côté Azure et cloud-native : Hyper-V VMSwitch CVSS 9.9, Azure OpenAI, Entra Provisioning, AD FS zero-day. Et ...
15/07/2026