КИБЕРБЕЗОПАСНОСТЬ

Уязвимость Microsoft 365 Copilot открывала путь к краже почты

Один клик по ссылке microsoft.com мог открыть доступ к письмам, файлам и MFA-кодам через уязвимость Microsoft 365 Copilot Enterprise Search.

✍️ Редакция iTech News | 16.06.2026 | ⏱ 5 мин | Источник: The Hacker News
🛡

Один клик по ссылке на домене microsoft.com мог превратить Microsoft 365 Copilot в удобный насос для выкачивания писем, календарных данных, файлов и даже одноразовых кодов из корпоративной среды. Именно поэтому уязвимость Microsoft 365 Copilot выглядит неприятнее, чем ее формальный балл CVSS: атака маскировалась под доверенный адрес Microsoft и обходила типовые антифишинговые фильтры, на которые многие компании привыкли полагаться.

Об уязвимости Microsoft 365 Copilot сообщает The Hacker News со ссылкой на исследование Varonis Threat Labs. Исследователи описали цепочку из трех ошибок под названием SearchLeak, а Microsoft присвоила ей идентификатор CVE-2026-42824 и классифицировала проблему как critical. При этом оценки серьезности разошлись: сама Microsoft поставила 6,5 балла, а National Vulnerability Database — 7,5. Для ИТ-команд это тот случай, когда спор о цифрах мало что меняет: если у пользователя есть доступ к данным через Microsoft Graph, то в неудачном сценарии этот доступ фактически получал и атакующий, не проходя аутентификацию в тенанте.

Суть атаки была в том, что Copilot Enterprise Search принимал параметр q в URL как естественный запрос, но мог интерпретировать его не просто как строку поиска, а как инструкцию. В Varonis назвали это Parameter-to-Prompt injection: злоумышленник подставлял в ссылку команду для Copilot, например найти письмо, взять его тему и встроить результат в URL картинки. Пользователь ничего не вводил, не подтверждал и не нажимал второй раз. Он просто открывал ссылку, а Copilot начинал работать с его корпоративными данными от его имени. Для бизнеса это особенно неприятный класс уязвимостей: интерфейс выглядит штатно, домен легитимный, а действие запускает не человек, а сервис, который и так имеет широкие права внутри Microsoft 365.

Но одного prompt injection здесь было бы недостаточно. Исследователи собрали цепочку дальше. Защитный механизм Microsoft оборачивал ответ Copilot так, чтобы браузер воспринимал потенциальную разметку как текст. Проблема оказалась во времени: браузер успевал отрисовать потоковый ответ еще до того, как срабатывала санация. Если в сгенерированном ответе оказывался тег с обращением к внешнему ресурсу, запрос улетал раньше, чем защита превращала его в безвредный текст. Это старая добрая гонка рендеринга и санитайзера, только теперь она оказалась привязана к генеративному интерфейсу. И это важный сигнал для всех, кто строит AI-функции поверх веб-клиента: потоковая выдача удобна для UX, но открывает неожиданные окна для атак, если выход модели хоть на долю секунды трактуется браузером как исполняемая структура.

Почему сработал обход CSP

Третьим элементом цепочки стал обход Content Security Policy. Страница на домене m365.cloud.microsoft не позволяла грузить изображения с произвольных адресов, но в allowlist были домены *.bing.com. Дальше схема выглядела почти издевательски. У Bing есть endpoint для поиска по картинке, который принимает URL изображения и забирает его сервер-сервером для анализа. Если подставить туда адрес атакующего сервера, а украденный фрагмент текста закодировать в пути, запрос к этому серверу уже выполнит инфраструктура Bing, а не браузер жертвы. Иными словами, CSP на стороне клиента остается формально соблюденной, а данные все равно уходят наружу через доверенного посредника. Именно эта часть делает SearchLeak показательным кейсом для архитекторов безопасности: разрешенные интеграции и служебные allowlist'ы все чаще становятся не защитой, а готовым туннелем для эксфильтрации.

Что можно было украсть? Почту, детали календаря, заметки по встречам, а также файлы из SharePoint и OneDrive, если они были проиндексированы Copilot. Самый токсичный сценарий — письма с одноразовыми кодами, MFA-кодами и ссылками на сброс пароля, которые еще действуют несколько минут. В статье приводится пример, где тема письма с кодом могла оказаться в URL вроде /Your_Security_Code_847291/img.png и уйти в логи атакующего. Для служб ИБ и IAM это звучит как плохая шутка про zero trust: дорогая многофакторка технически включена, а код утек через поисковый интерфейс ассистента. Для ИТ-директоров и продактов вывод тоже неприятный: чем шире Copilot индексирует корпоративные хранилища, тем богаче потенциальная добыча при сбое в одной seemingly harmless функции поиска.

Контекст здесь не менее важен, чем сама находка. Varonis уже показывала похожую one-click атаку Reprompt против Copilot Personal, а в 2025 году Aim Security раскрыла EchoLeak, zero-click утечку данных в Copilot с идентификатором CVE-2025-32711. То есть рынок наблюдает не единичный баг, а повторяющийся паттерн: старые веб-классы уязвимостей вроде SSRF-подобных обходов и гонок санитайзера получают вторую жизнь, когда между пользователем и данными встает LLM-интерфейс. Генеративный слой не отменяет базовую веб-безопасность, а, наоборот, делает ее критичнее. Если модель может читать корпоративный контент и динамически формировать ответ, любая ошибка в рендеринге, политике источников или промежуточном сервисе резко дорожает.

Что это значит для корпоративных команд

Хорошая новость в том, что Microsoft закрыла проблему на своей стороне, а Copilot Enterprise Search — управляемый сервис, поэтому заказчикам не нужно ставить патчи вручную. Плохая — именно поэтому администраторы не могли сами исправить уязвимое место, пока вендор не выпустил mitigation. В таких сервисах у клиента обычно остается только компенсирующий контроль: мониторинг, ограничение доступа и уменьшение поверхности данных. The Hacker News пишет, что Varonis рекомендует искать поисковые URL Copilot с HTML или закодированной нагрузкой в параметре q, а также отслеживать нетипичные исходящие обращения к bing-эндпоинтам для работы с изображениями. Практически это означает три вещи. Во-первых, не стоит считать доверенный домен достаточным признаком безопасности. Во-вторых, права Copilot на чтение данных надо пересматривать так же жестко, как права сервисных аккаунтов. В-третьих, политика «пусть индексирует все, потом разберемся» в эпоху AI-помощников становится слишком дорогой привычкой.

История с SearchLeak хорошо показывает, что следующий фронт корпоративной защиты проходит не только по конечным точкам и идентификации, но и по тому, как AI-сервисы читают, интерпретируют и выводят данные. Если Copilot и похожие системы окончательно станут рабочим слоем поверх почты, документов и календарей, то требования к их веб-безопасности будут не мягче, а жестче, чем к классическим бизнес-приложениям. Подробности кейса доступны в публикации The Hacker News.

Поделиться: Telegram X LinkedIn