Faille sur Proton Mail : une vulnérabilité découverte il y a 20 mois permet à de faux e-mails d’être indétectables
Février 2025, un chercheur en sécurité détecte une faille sur l'interface web de Proton Mail, permettant à des mails frauduleux de contourner les filtres d'alerte. Proton a reconnu le problème en avril 2025, mais 17 mois plus tard, aucun correctif n'a été déployé.

Le 13 février 2025, Alonso Vidales, chercheur en sécurité et ingénieur logiciel senior chez Microsoft, signalait à Proton une faille dans l'interface web de Proton Mail, permettant à un expéditeur frauduleux de contourner les systèmes d'alerte de la messagerie électronique. Proton, qui a confirmé l'existence de cette faille en avril 2025, a versé une prime à Alonso Vidales dans le cadre de son programme Bug Bounty. Cependant, le chercheur en sécurité constate que la faille est toujours présente et décide alors de rendre son rapport public.
Comme le rapporte ce mercredi 30 septembre le média CyberInsider, la vulnérabilité n'a toujours pas été corrigée. Elle reste facile à exploiter, sans piratage de compte ni accès particulier. Alonso Vidales l'a encore reproduite en septembre 2026 sur ses propres comptes Proton.
Piège typographique et absence d'alerte
Selon Vidales, qui a documenté cette vulnérabilité, l'attaque repose d'abord sur un piège typographique courant dans l'usurpation d'adresse mail. Par exemple, remplacer le « l » minuscule par un « I » majuscule dans le nom de domaine « gmail ». Dans la police système de macOS qu'utilise l'interface web, les deux lettres s'affichent à l'identique. Proton Mail se protège contre plusieurs formes d'homographes liées à l'encodage des caractères, mais pas contre ce cas élémentaire. L'escroc peut aussi glisser une fausse adresse complète dans le nom d'affichage, que l'interface met en avant là où l'on s'attend à lire l'adresse de l'expéditeur.
Au cœur de cette vulnérabilité, Alonso Vidales a découvert une absence d'alerte en cas de décalage entre l'expéditeur technique et le domaine affiché dans le champ « Expéditeur ». Si le domaine de l'expéditeur réel ne publie aucun enregistrement DMARC (Domain-based Message Authentication, Reporting, and Conformance), Proton Mail n'affiche aucun bandeau d'avertissement, alors même que le message échoue au contrôle SPF. Pour un domaine qui publie un enregistrement DMARC, Proton affiche pourtant bien un bandeau signalant un échec d'authentification. Sans DMARC, le mail frauduleux arrive dans la boîte de réception sans le moindre signal.
À cause de cela, une victime peut répondre à un mail frauduleux sans déclencher une alerte de Proton Mail, même quand l'escroc a redirigé les réponses vers une adresse qu'il contrôle, invisible tant qu'on ne déroule pas l'en-tête du message. Pour éviter le piège, il faut vérifier systématiquement les en-têtes des mails, notamment s'il y a un décalage entre l'adresse du champ « Expéditeur » et celle du champ « Répondre ».
Proton, qui revendique plus de 100 millions d'utilisateurs pour sa messagerie, n'a communiqué aucune date de correctif. Contactée par CyberInsider, l'entreprise a répondu ce jeudi 1er octobre ne pas avoir de commentaire à faire à ce stade.
publié le , Axel Savoye de Frandroid
