深度分析
M365 Copilot SearchLeak 漏洞:參數注入繞過防護竊取企業資料
Microsoft於上週二緊急修補 M365 Copilot 的 SearchLeak 漏洞,攻擊者利用參數注入繞過 <code> 防護,將郵件標題嵌入圖片 URL,竊取 2FA 碼與企業文件,顯示 AI 代理在指令分離上的根本缺陷,企業需重新檢視最小權限與即時監控。
深度分析
Microsoft於上週二緊急修補 M365 Copilot 的 SearchLeak 漏洞,攻擊者利用參數注入繞過 <code> 防護,將郵件標題嵌入圖片 URL,竊取 2FA 碼與企業文件,顯示 AI 代理在指令分離上的根本缺陷,企業需重新檢視最小權限與即時監控。
深度分析
微軟於上週二修補M365Copilot重大漏洞,研究者示範利用SearchLeak透過參數注入在使用者點擊連結後,將郵件內容嵌入圖像URL,繞過<code>防護,使攻擊者取得2FA碼與企業資料,突顯AI代理防線仍存根本缺口此漏洞亦揭露了AI代理在跨平台搜尋與文件索引時的安全盲點。
深度分析
Microsoft365Copilot發現嚴重安全漏洞,攻擊者利用搜尋功能與HTML標籤繞過防護,竊取使用者的2FA碼與企業郵件。研究團隊稱此手法為SearchLeak,已於本週二修補。此漏洞利用參數至提示注入,先以<img>標籤觸發瀏覽器請求,再藉Bing作為跳板將資料送至攻擊者伺服器。