Microsoft a commencé à enquêter sur un dysfonctionnement opérationnel de sécurité qui conduit Defender for Office 365 à classer certains liens de recherche Google légitimes comme malveillants, empêchant ainsi les utilisateurs de les ouvrir et affichant un message d’avertissement indiquant que l’ouverture du site pourrait ne pas être sûre.
L’entreprise a enregistré l’incident sous l’identifiant MO1465962 et l’a reconnu le 2 septembre 2026 à 10 h 30 UTC. Selon l’alerte de service consultée par BleepingComputer, la cause est un classement de sécurité inexact, et non la détection d’une menace réelle dans les liens de recherche concernés.
Comment le dysfonctionnement apparaît-il ?
Les utilisateurs voient le message “Opening this website might not be safe” lorsqu’ils tentent d’ouvrir les liens bloqués. Microsoft a également précisé que copier le lien et le coller directement dans le navigateur ne permet pas de contourner l’avertissement, ce qui signifie que le blocage intervient au niveau même du mécanisme de protection, et pas uniquement par l’intermédiaire d’un lien cliquable dans le message.
L’entreprise a averti les administrateurs informatiques que des alertes et des incidents liés à ces détections pourraient apparaître dans le portail Microsoft Defender et dans la solution de gestion des informations et des événements de sécurité Microsoft Sentinel.
Qu’est-ce qui change concrètement pour les entreprises ?
Safe Links de Defender for Office 365 est utilisé pour réécrire les liens entrants pendant le flux des e-mails, puis les vérifier lors d’un clic dans les e-mails, Microsoft Teams et les applications Office 365, au sein des entreprises disposant d’une licence Defender for Office 365. Par conséquent, un classement erroné peut empêcher les utilisateurs d’accéder à des résultats de recherche légitimes et générer de fausses alertes que les équipes informatiques doivent trier.
Microsoft n’a pas précisé les régions touchées ni le nombre de clients ayant rencontré le problème. L’entreprise a également classé l’incident comme advisory, une catégorie qu’elle utilise généralement pour décrire des problèmes de service à portée ou à impact limités. Elle a déclaré travailler à la correction du classement erroné, mais n’a pas indiqué, dans le contenu extrait, de date précise pour l’achèvement du traitement.
Analyse de certi.news
L’importance de l’incident ne réside pas dans l’existence d’une nouvelle menace, mais dans l’effet des fausses alertes sur des outils censés aider les entreprises à prendre rapidement une décision concernant les liens. Lorsqu’une couche de protection bloque un lien légitime, le flux de travail peut être interrompu, tandis que les équipes de sécurité doivent vérifier des alertes qui ne reflètent pas un danger réel. En revanche, la source ne prouve pas que le dysfonctionnement a entraîné un contournement de la protection ni qu’un client a été victime d’une attaque.
Cette situation met en évidence une limite bien connue des systèmes de classement automatisé : la précision d’une décision de sécurité ne se mesure pas seulement à sa capacité à bloquer les liens malveillants, mais aussi à sa capacité à éviter de perturber les contenus légitimes. Au cours des dernières années, Microsoft a déjà rencontré des problèmes similaires ayant entraîné le classement de messages légitimes comme courriers indésirables ou tentatives d’hameçonnage, avec la possibilité qu’ils soient mis en quarantaine, mais la source n’a pas établi de lien entre ces incidents et une cause technique unique.
Alors que l’enquête se poursuit, les questions ouvertes restent l’ampleur de l’impact, les régions touchées et la date à laquelle le classement retrouvera sa précision habituelle.