Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Varonis Bedrohung Labs-Forscher demonstrierten einen Exfiltrationspfad, der nur einen Klick auf einen legitimen Microsoft-Link erforderte und dass in der Macht, Mail-Ausgaben, Kalenderdetails und Routen zu Dateien entfernt haben könnte, die von Copilot Enterprise Search indexiert wurden. Varonis taufte die Kette der Fehler als SearchLeak und beschrieben es als die Kombination von drei Problemen: eine Einspritzung von Parametern, die Anweisungen für die Copilot-Engine wird, eine Karrierebedingung, die die Ausführung von HTML im Ausgangsstrom erlaubt, bevor es sanitisiert wird und eine zweite Stufe, die die Content-Sicherheitspolitik und die Fähigkeit des Google-Bilddienstes nutzt, um Daten von Microsoft-Infrastruktur wiederherzustellen.
Der zentrale Teil des Problems ist, dass Copilot den q-Parameter der Such-URL als natürliche *-Prompt * - nicht nur eine Suchkette - interpretiert, die es einem Angreifer ermöglicht, eine URL zu erstellen, die Copilot beauftragt, innerhalb des Mailbox oder Index zu suchen und das Ergebnis innerhalb einer Bild-URL zu platzieren. Da die Plattform die Ausgabe in Echtzeit überträgt, kann der Browser die eingebettete Anwendung starten (z.B. a < im >) bevor die Antwort durch den Sicherheitsumschlag geht, der ihn in Text verwandelt. Da die Domain-Inhalterichtlinie Anfragen von bing.com subdomains erlaubt, handelt Bing unbeabsichtigt als Proxy: sein "Search by Image"-Dienst sucht die angegebene URL und zieht so die Informationen aus der Umgebung des Nutzers heraus.

Dies erklärt, warum traditionelle Maßnahmen wie URL-Filter oder Domain-basierte Phishing-Detektoren nicht geholfen hätten: Der Link auf eine legitime microsoft.com-Domain und die endgültige Exfiltration wird aus der Bing-Infrastruktur außerhalb des Kontexts des Browsers des Nutzers erzeugt. Auswirkungen ist, dass der Angreifer den Zugriffsumfang von Copilot für den betroffenen Benutzer (d.h. was Microsoft Graph lesen darf) ohne die Notwendigkeit, Authentisierung oder weitere Interaktion, und in Sekunden könnte Einweg-Codes, Wiederherstellungs-Links, Post-Probleme oder Referenzen auf sensible Dateien erfassen.
Microsoft hat Sicherheitslücke als CVE-2026-42824 zugewiesen und eine angewandte Minderung im Service Backend gemeldet; Varonis präsentierte einen Konzepttest, berichtete aber nicht über eine aktive Ausbeutung in realen Umgebungen. Dieser Vorfall zeigt wieder, dass die Kombination von alten Fehlern (Rassenbedingungen, SSRF / Sanitizer) mit neuen Architekturen auf der Grundlage der prompten Verarbeitung Vektoren revidieren kann, die für eine Minderung gedacht wurden.
Um den Schlüsselteil der Verteidigung besser zu verstehen, der abgeschafft wurde, ist es angebracht, zu überprüfen, wie die Content-Sicherheitspolitik funktioniert und warum eine breite Liste von Trust-Domains kontraproduktiv sein kann, wenn der dritte Dienst serverseitige Anfragen macht: Die technische Dokumentation in MDN zur Content-Sicherheitsrichtlinie verdeutlicht den Umfang und die Einschränkungen dieser Regeln https: / / entwickeln.mozilla.org / en-US / docs / Web / HTTP / CSP. Um zu beurteilen, wie weit Copilot über die Programmierung erhalten kann, müssen sich die Administratoren daran erinnern, dass ihre Integrationen auf Microsoft Graphh und auf delegierten Genehmigungen basieren, die im offiziellen Leitfaden dokumentiert werden https: / / learn.microsoft.com / en-us / graph / Überblick. Varonis hält Berichterstattung und Bedrohungsanalyse auf seinem Blog, die diese Art von Ergebnissen kontextualisiert https: / / www.varonis.com / blog /.
Was Sicherheitsteams heute tun können: Zuerst bestätigen Sie, dass die Microsoft-Applied-Migation in Kraft ist und überprüfen Sie jede offizielle Kommunikation vom Lieferanten. Parallel dazu ist es angebracht, in den Datensätzen eine spezifische Erkennung durchzuführen: Suche nach Copilot Search URLs mit dem q-Parameter, der codierte Nutzlasten oder HTML enthält, und um ausgehende Anfragen an Googles Bildendpunkte aus dem Kontext von Endbenutzern oder API zu überwachen. Reduzieren der Oberfläche ist kritisch: Grenzen, die Copilot-Datensätze (sensible Daten, MFA-Mailboxen oder Single-Use-Codes) indizieren können, bedingte Zugriffsrichtlinien für Hochrisikositzungen anwenden und den Zugriff auf Microsoft Graphh-Anwendungen mit dem Prinzip von weniger Privilegien einschränken.

Wenn eine Organisation sofortige Eindämmungsmaßnahmen benötigt, vorübergehend deaktivieren Sie die Funktionen von Copilot, die automatische Suche in indexierten Inhalten für High-Risiko-Nutzer oder in Verwaltungskonten durchführen, ist eine akzeptable Verteidigung Option, bis zusätzliche Kontrollen überprüft werden. Es ist auch umsichtig, die Aufbewahrung und Verfügbarkeit von Login zu überprüfen (um Exfiltrationen in Minutenfenster verfolgen zu können) und Warnungen auf jedes abnormale Zugriffsmuster auf Bing oder andere Dienste, die als Proxy fungieren zu erhöhen.
Aus Sicht des Anbieters und des sicheren Designs sind die gelernten Erkenntnisse klar: Die Sanitation muss am Abgangspunkt des Streams wirksam angewendet werden, nicht nur am Ende der Verarbeitung; die CSP-Zulassungslisten müssen so ausgelegt sein, dass Dritte im Auftrag des Nutzers handeln können; und die Modelle, die aus URL-Parametern extrahiert werden, benötigen strenge Grenzen, um welche Operationen sie bestellen können und auf welche Datensätze sie agieren können. Die Community- und Response-Teams müssen auch Metriken und Kommunikation harmonisieren: Diskrepanzen bei CVSS-Scores und unterschiedlichen öffentlichen Interpretationen verursachen Verwirrung in der operativen Reaktion.
Kurz gesagt, SearchLeak ist eine starke Erinnerung, dass die verwalteten Plattformen und IA-getriebenen Assistenten neue Risikorahmen einführen, in denen alte Schwachstellen in komplexe Ketten passen. Effektive Verteidigung kombiniert Lieferantenmilation, Zugriffskontrollen und verhaltensorientierte Erkennung; die Sicherheitsausrüstung, die diese Schichten anwendet, wird das Gelegenheitsfenster für Ein-Klick-Angriffe drastisch reduzieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...