Un preneur de notes IA a laissé 181 874 réunions accessibles à tout compte gratuit
Un chercheur en sécurité a découvert que tl;dv, un enregistreur de réunions utilisé par plus de deux millions de personnes, permettait à tout utilisateur connecté de lister toutes les réunions, y compris les appels en cours.
Un chercheur publiant sous le nom de bobdahacker a révélé une faille dans tl;dv, un enregistreur de réunions IA qui rejoint les appels Google Meet, Zoom ou Teams et produit des transcriptions et résumés. Une collection de la base de données, celle des réunions, ne séparait pas les clients. Tout utilisateur connecté pouvait lister l’ensemble des réunions: 181 874 enregistrements provenant de 84 312 utilisateurs et 35 003 domaines de messagerie.
Chaque fiche contenait l’adresse électronique du créateur, l’identifiant de la conférence, le fournisseur et l’état de l’enregistrement. L’identifiant d’un appel marqué comme en cours d’enregistrement donne accès à une salle active. Le chercheur a observé la collection en temps réel, pris un identifiant et rejoint un appel du ministère malaisien de l’Éducation comptant plus de 157 participants, puis un autre où des étudiants partageaient à l’écran leur projet de jeune entreprise. Il comptait environ 1 000 réunions en cours à tout moment. Les données exposées comprenaient des domaines gouvernementaux de 23 pays et des entreprises comme HubSpot et Confluent.
La chronologie du signalement est la partie la plus gênante. Le chercheur a averti tl;dv le 28 janvier 2026. Le directeur général a répondu en quelques minutes et l’a orienté vers le directeur technique. Celui-ci n’a jamais répondu. Les relances de février, mars et juillet sont restées sans réponse. Le chercheur a publié ses conclusions le 4 août alors que le problème était encore ouvert selon lui. La page de sécurité de l’entreprise affiche des badges SOC 2, RGPD et EU AI Act et promet une réponse sous 24 heures.
La leçon dépasse largement une entreprise. Les preneurs de notes IA concentrent un risque inhabituel. Ils assistent aux appels commerciaux, entretiens d’embauche, évaluations et réunions stratégiques, précisément le contenu recherché par un attaquant. Ils sont souvent adoptés par un membre enthousiaste de l’équipe plutôt qu’achetés après un examen de sécurité. Ici, la faille était une règle manquante d’isolation des locataires, un paramètre garantissant que chaque utilisateur ne voit que ses propres lignes. Toutes les autres collections de tl;dv l’avaient. Celle des réunions non.
Ce que cela signifie pour vous: si un robot de prise de notes rejoint vos appels, il est légitime de demander qui l’exploite, où les enregistrements sont stockés et qui l’a examiné. Les badges de conformité décrivent un processus, pas l’état réel d’une base de données, et ils n’ont pas détecté cette faille. Quelques gestes gratuits: désactivez l’enregistrement pour les échanges sur les salaires, la santé, le droit ou les données clients, supprimez les anciens appels inutiles et, si vous avez introduit l’outil dans votre équipe, vérifiez si votre compte contient encore les réunions de personnes parties. Il ne s’agit pas de bannir tous les preneurs de notes IA, mais de les traiter comme tout fournisseur détenant vos conversations les plus sensibles.
Sources
Deepseek a offert son logiciel d'agent et augmenté les prix de ses API le même jour
Deepseek Harness v0.1 est disponible sous licence MIT, une alternative ouverte et gratuite au Codex et Claude Code. Le même jour, la société a annoncé de fortes augmentations du prix des API, les accès au cache étant multipliés par six.