En résumé:
- Microsoft Edge stockait auparavant les mots de passe des utilisateurs en texte brut non chiffré dans la mémoire de l’ordinateur, créant une vulnérabilité de sécurité importante qui permettait aux attaquants locaux d’accéder facilement aux informations d’identification enregistrées.
- Le chercheur en sécurité Tom Jøran Sønstebyseter Rønning a exposé cette faille, que Microsoft a initialement défendue comme une décision de conception délibérée avant de faire marche arrière.
- PCWorld rapporte que Microsoft a résolu ce problème dans Edge version 148 et recommande aux utilisateurs de migrer vers des gestionnaires de mots de passe dédiés pour une meilleure sécurité.
Mis à jour le 18 mai 2026 : Alors que Microsoft avait initialement déclaré que le comportement des mots de passe en clair était « une décision de conception délibérée », la société a maintenant changé d’avis. À partir de la version 148 d’Edge, le navigateur ne conservera plus tous les mots de passe chargés sous forme non cryptée.
Histoire originale du 5 mai 2026 : Si vous avez tendance à enregistrer vos mots de passe dans votre navigateur, vous devez être plus prudent. Un chercheur en sécurité norvégien a découvert une grave vulnérabilité dans Microsoft Edge qui montre que les mots de passe sont stockés en mémoire sous forme de texte brut, comme le montre cette publication sur les réseaux sociaux.
Tout utilisateur malveillant disposant d’un accès local pourrait facilement intercepter tous vos mots de passe stockés, même s’ils n’ont pas été utilisés du tout au cours d’une session donnée. Les attaquants pourraient simplement les récupérer et les copier en clair. Dans une vidéo, Tom Jøran Sønstebyseter Rønning le démontre en action :
Grave faille dans le gestionnaire de mots de passe d’Edge
La vulnérabilité affecte le gestionnaire de mots de passe de Microsoft Edge. Les gestionnaires de mots de passe utilisent généralement le cryptage de bout en bout et stockent les mots de passe dans le stockage cloud afin que les utilisateurs puissent y accéder de n’importe où. Lorsque des mots de passe sont nécessaires, les gestionnaires de mots de passe les décryptent normalement pour les utiliser, puis les suppriment ensuite.
Le fait qu’Edge conserve tous les mots de passe chargés sans aucun cryptage est à la fois inhabituel et dangereux. Les autres gestionnaires de mots de passe, y compris ceux intégrés aux navigateurs, ne fonctionnent pas de cette manière. Rønning affirme qu’Edge est le seul navigateur basé sur Chromium qu’il a testé avec ce comportement.
Edge nécessite une authentification pour afficher les mots de passe dans le gestionnaire de mots de passe, mais cela n’a que peu de valeur de protection si les attaquants peuvent simplement y accéder en lisant la RAM, ce qui se produit ici.
Est-ce intentionnel ou un bug ?
Rønning a apparemment partagé ses découvertes avec Microsoft et a reçu une réponse inattendue. Selon ITavisen (traduit automatiquement), le comportement de gestion des mots de passe d’Edge est « une décision de conception délibérée, « pas un bug ». On ne sait pas exactement quels avantages cette conception offre aux utilisateurs.
Rønning a décidé d’avertir les utilisateurs de son fonctionnement et prévoit également de publier son propre outil sur GitHub, que tout utilisateur peut utiliser pour vérifier si ses mots de passe Edge sont stockés en texte brut.











