Microsoft a résolu une faille de sécurité dans Microsoft 365 Copilot Enterprise qui permettait l'exécution automatisée de requêtes et l'exfiltration silencieuse de données. Parallèlement, le ministère de la Sécurité d'État chinois accélère le retrait de Windows 10 Édition Gouvernementale de tous les systèmes exploités par l'État, réorientant l'infrastructure publique vers des systèmes d'exploitation nationaux.
Contournement des barrières de sécurité de Copilot Enterprise
Des chercheurs en sécurité de Varonis ont identifié un paramètre non documenté, `?autorun=1`, qui pouvait être extrait en interrogeant Copilot sur ses mécanismes de sécurité internes. Associé au paramètre `?q=`, ce défaut permettait l'exécution automatisée de requêtes sans confirmation de l'utilisateur, créant un vecteur d'attaque pour l'exfiltration silencieuse de données dans les environnements d'entreprise.
Microsoft a remédié à la vulnérabilité grâce à des mesures d'atténuation déployées en février, suivies de correctifs système complets mis en œuvre en février et en mars. Ces correctifs éliminent le chemin d'exécution automatisée des requêtes, rétablissant une application stricte des barrières de sécurité pour les utilisateurs professionnels interagissant avec l'assistant IA.
Stratégie de sortie de Windows 10 en Chine
Concurremment aux mises à jour de sécurité logicielles de Redmond, les autorités étatiques chinoises imposent un calendrier de migration strict s'éloignant de l'infrastructure Microsoft héritée. Le ministère de la Sécurité d'État a ordonné le retrait complet de la version personnalisée Windows 10 Édition Gouvernementale, développée en partenariat avec China Information Technology (CMIT), en invoquant des risques de cybersécurité non résolus.
Les organisations étatiques effectuent la transition vers des systèmes d'exploitation nationaux, notamment HarmonyOS, UOS et Kylinsec. Ce changement imposé par l'État a entraîné d'importantes hausses de valorisation pour les développeurs de logiciels locaux sur les bourses régionales.
Ces développements mettent en évidence des approches divergentes du contrôle des logiciels d'entreprise. Alors que les écosystèmes logiciels occidentaux s'appuient sur des cycles rapides de correction des vulnérabilités pour sécuriser les outils d'IA basés sur le cloud, les acteurs étatiques en Asie neutralisent les dépendances de la chaîne d'approvisionnement en exigeant le remplacement complet des plateformes par des alternatives souveraines.


