Une vulnérabilité critique permettant un accès à distance à des fichiers sensibles, y compris des clés API, a été découverte dans le nouveau protocole NLWeb de Microsoft. Les chercheurs Aonan Guan et Lei Wang ont signalé la faille en mai, Microsoft l'ayant corrigée en juillet sans toutefois publier de CVE. La vulnérabilité, une faille classique de traversée de chemin, est facilement exploitable via une URL mal formée. Bien que Microsoft affirme que le code impacté n'est pas utilisé dans ses produits, les utilisateurs de NLWeb doivent mettre à jour leurs versions pour rester sécurisés. L'incident met en lumière les préoccupations concernant l'équilibre entre le déploiement rapide des fonctionnalités d'IA et les pratiques de sécurité robustes chez Microsoft.
Prepared by Jonathan Pierce and reviewed by editorial team.
Comments