当前位置: 首页 > news >正文

Microsoft 365 Copilot 多个严重漏洞可导致敏感信息暴露

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

微软披露了影响微软 Edge 中 Microsoft 365 Copilot 和 Copilot Chat的三个严重信息泄露漏洞(CVE-2026-26129、CVE-2026-26164和CVE-2026-33111),现均已修复,终端用户或管理员均无需任何操作。

CVE-2026-26129影响 Microsoft 365 Copilot 的 Business Chat 组件。该漏洞源自未正确处理下游组件输出中使用的特殊元素,可能使未授权攻击者通过网络泄露敏感信息。尽管该 CVE 尚未发布完整的 CVSS 指标,但其“严重”评级反映了 Copilot 在企业数据访问模型中所固有的高机密性风险。

CVE-2026-26164同样针对 M365 Copilot,归类为 CWE-74(下游组件输出中使用的特殊元素未正确中和——注入)。攻击向量为网络途径,无需权限或用户交互,对机密性影响为高。可利用性评估为“不太可能被利用”,攻击代码成熟度标记为“未经证实”。

CVE-2026-33111影响嵌入在 Microsoft Edge 中的 Copilot Chat,归类为 CWE-77(命令中使用的特殊元素未正确中和——命令注入)。该漏洞的CVSS 基础分为 7.5,时间分为 6.5,与 CVE-2026-26164 完全一致,攻击特征相同:网络可达、无需权限、无需用户交互、机密性影响为高。鉴于 Edge 在企业环境中的广泛部署,该问题尤为值得关注。

这三个漏洞共同凸显了 AI 驱动型生产力工具所特有的不断扩大的攻击面。

由于 M365 Copilot 会聚合并处理大量组织数据,包括电子邮件、文档和 Teams 对话,因此其在处理特殊元素或注入命令方面的弱点可能导致敏感信息跨信任边界泄露。在 Copilot 对企业数据源具有广泛访问权限的环境中,其影响可能包括知识产权、机密通信或受限内部记录被暴露。

这三个漏洞均为云端漏洞,微软已在服务层面部署了缓解措施。企业无需安装补丁或进行配置更改。不过,微软建议安全团队审查 Copilot 的数据访问权限,并遵循最小权限原则,降低未来类似漏洞带来的暴露风险。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

Microsoft 365 Copilot 中存在零点击AI数据泄露漏洞

Microsoft 365中存在117个漏洞,微软临时禁用SketchUp

GitHub Copilot 严重漏洞可导致私有仓库源代码被盗

原文链接

https://cybersecuritynews.com/microsoft-365-copilot-vulnerabilities-data/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

http://www.jsqmd.com/news/793195/

相关文章:

  • 深入了解场效应管(FET)的基本原理与特性分析
  • 别再手动解析了!用nlohmann/json库5分钟搞定C++项目里的复杂JSON配置
  • DSP处理器性能评估与优化实战指南
  • Arm SME2多向量操作架构解析与编程实践
  • 别再手动对齐了!用LaTeX的`aligned`环境5分钟搞定复杂数学推导(附赠希腊字母速查表)
  • 5G计费架构实战拆解:从3GPP标准到中国移动落地,漫游场景如何处理?
  • OpenClaw Regex Helper:让AI Agent掌握正则表达式调试与生成能力
  • ARM虚拟定时器CNTHV_TVAL寄存器详解与应用
  • 代码审查进入“零延迟”时代:如何在CI/CD流水线毫秒级触发语义级风险推演?——2026奇点大会核心议题深度拆解
  • 灵活数据库设计:应对业务变化的架构策略与实践指南
  • 基于Docker与QEMU的树莓派系统镜像自动化构建实战
  • AI驱动的开源工具安装器:智能解决Python环境配置难题
  • Arm SME架构下的8位整数矩阵向量乘法优化实践
  • Zilliz-Skill:为向量数据库构建可插拔AI技能库的实战指南
  • ROSGPT:大语言模型如何让机器人听懂自然语言指令
  • 中国第四代超导量子计算机“本源悟空-180”正式上线
  • 仅限首批200家认证机构获取:SITS2026兼容性评估矩阵V1.2(含LLM微调知识注入适配表),错过再等18个月!
  • C++ 位标志(Bit Flags)在枚举类型设计中的应用技巧
  • WPP推出专为中国市场打造的智能体营销平台
  • 0301国产光刻机突围全景:双工件台+纳米级精密运动控制 1. 双工件台工作逻辑
  • PunkGo Jack:为AI编码行为构建可验证的加密审计凭证系统
  • OpenAI-API-dotnet:.NET开发者集成AI能力的完整指南
  • 生产环境监控ETCD性能
  • Context Mode:解决AI编程助手上下文污染与中断的MCP服务器
  • 终极显卡驱动清理指南:如何使用Display Driver Uninstaller彻底解决驱动残留问题
  • AI安全审计工具:降低Web应用安全门槛的九步自动化实践
  • OTP内存安全机制与Arm LCM架构深度解析
  • 苹果 A18 Pro 保供传闻背后:平价 Mac 为什么会改变供应链?
  • Godot游戏开发:从项目模板到架构实践,快速构建可维护游戏项目
  • 【实战】C#集成SM4国密算法:从原理到安全通信应用