Catégories

Tags

🔍 Licence d'Utilisation 🔍

Sauf mention contraire, le contenu de ce blog est sous licence CC BY-NC-ND 4.0.

© 2025 à 2042 Sébastien Gioria. Tous droits réservés.

⏱️
Temps de lecture estimé
2 min de lecture

CVSS 9.3, corrigée au Patch Tuesday d’août 2026 : une faille d’autorisation sur Copilot Cowork, l’agent de collaboration qui opère avec vos droits Microsoft 365 sur l’ensemble de votre tenant.


Un agent de collaboration qui hérite de vos droits

Copilot Cowork n’a jamais été présenté comme un simple assistant de rédaction : c’est un agent de collaboration au sein de l’écosystème Microsoft 365 Copilot, conçu pour travailler à vos côtés sur du contenu partagé à travers les applications de la suite. Pour ça, il opère avec VOS permissions Microsoft 365, et peut accéder aux données de votre tenant en conséquence.

CVE-2026-59118 est une faille d’autorisation incorrecte (CWE-285) découverte dans ce service, avec un score CVSS de 9.3. Le vecteur est net :

  • élévation de privilèges via le réseau,
  • complexité d’attaque faible,
  • aucune authentification préalable requise côté attaquant

seule une interaction utilisateur reste nécessaire pour déclencher la chaîne.

Note du PandaRedacteur : “aucune authentification requise” sur un service qui agit avec les permissions d’un utilisateur légitime, c’est le genre de ligne dans un advisory qui mérite plus qu’un coup d’œil distrait avant de passer au CVE suivant.

Ce qu’il faut retenir, au-delà du score : cette faille illustre un motif qui revient dans ce Patch Tuesday d’août 2026 ; Azure SRE Agent, GitHub Copilot, et maintenant Copilot Cowork, trois agents distincts de l’écosystème Microsoft, trois **failles d’autorisation critiques **corrigées le même jour.

Ce n’est probablement pas une coïncidence de calendrier ; c’est le signe que la vitesse de déploiement des agents IA en entreprise dépasse encore, structurellement, la maturité des contrôles d’autorisation qui devraient les entourer.

Microsoft a publié le correctif dans le cadre du Patch Tuesday du 11 août 2026. Aucune exploitation active n’a été rapportée à ce stade, aucune action ne semble nécessaire…

Note du PandaRedacteur : Mais peut etre que vous devriez regarder les droits de vos autres agents…

📚 Quelques références pour aller plus loin

À retenir 📌

  • CVE-2026-59118 (CVSS 9.3) est une faille d'autorisation incorrecte sur Microsoft Copilot Cowork, corrigée au Patch Tuesday d'août 2026.
  • Aucune authentification préalable n'était requise côté attaquant, seule une interaction utilisateur déclenchait la chaîne.
  • Trois agents Microsoft distincts (SRE Agent, Copilot Cowork, GitHub Copilot/VS Code) ont reçu des correctifs d'autorisation critiques le même Patch Tuesday ; un motif à surveiller, pas un hasard isolé.