Varonis Threat Labs
aidefend-sf0002
SearchLeak:透過 Microsoft 365 Copilot 一鍵外洩資料
- Copilot 與 SaaS
- RAG 與知識系統
- 自主式 agent
- 資料外洩
Varonis Threat Labs 揭露了 SearchLeak:研究人員在受控環境中,於 Microsoft 365 Copilot 企業搜尋驗證的一條攻擊鏈。攻擊者把指令放進一個特製 Microsoft 搜尋網址的 q 參數中,Copilot 就把這個參數當成提示詞文字解讀,去搜尋使用者權限所及的 Microsoft 365 資料,並在清洗流程完成之前,就把一個 HTML 圖片標籤串流輸出出去;接著再利用一個位於允許清單上的 Bing 圖片端點,當成通往攻擊者網址的伺服器端抓取路徑。微軟已針對這個問題進行修補,編號為 CVE-2026-42824。