Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de Varonis Threat Labs demostraron un camino de exfiltración que requería sólo un clic en un enlace legítimo de Microsoft y que, en potencia, podría haber sacado asuntos de correo, detalles de calendario y rutas a archivos indexados por Copilot Enterprise Search. Varonis bautizó la cadena de fallos como SearchLeak y la describió como la combinación de tres problemas: una inyección de parámetros que se convierte en instrucciones para el motor de Copilot, una condición de carrera que permite la ejecución de HTML en el flujo de salida antes de ser sanitizado y una segunda etapa que aprovecha la política de seguridad de contenido y la capacidad del servicio de imágenes de Bing para recuperar datos desde la infraestructura de Microsoft.
La parte central del problema es que Copilot interpreta el parámetro q de la URL de búsqueda como un *prompt* natural —no sólo como una cadena de búsqueda—, lo que permite a un atacante construir una URL que ordene a Copilot buscar dentro del buzón o el índice y situar el resultado dentro de una URL de imagen. Debido a que la plataforma transmite la salida en tiempo real, el navegador puede iniciar la solicitud incrustada (por ejemplo, un <img>) antes de que la respuesta pase por el envoltorio de seguridad que la transforma en texto. Como la política de contenido del dominio permite peticiones desde subdominios de bing.com, Bing actúa involuntariamente como un proxy: su servicio de "Search by Image" va a buscar la URL indicada y con ello arrastra la información fuera del entorno del usuario.

Eso explica por qué medidas tradicionales como filtros de URL o detectores de phishing basados en dominio no hubieran ayudado: el enlace apuntaba a un dominio microsoft.com legítimo y la exfiltración final se produce desde la infraestructura de Bing, fuera del contexto del navegador del usuario. El impacto es que el atacante hereda el alcance de acceso de Copilot para el usuario afectado (es decir, lo que Microsoft Graph tiene permitido leer) sin necesidad de autenticarse o de interacción adicional, y en segundos podría capturar códigos de un solo uso, enlaces de restablecimiento, asuntos de correo o referencias a archivos sensibles.
Microsoft asignó la vulnerabilidad como CVE-2026-42824 y comunicó una mitigación aplicada en el backend del servicio; Varonis presentó una prueba de concepto pero no informó de explotación activa en entornos reales. Este incidente vuelve a poner de manifiesto que la conjunción de viejas clases de errores (race conditions, SSRF/sanitizers) con nuevas arquitecturas basadas en prompt processing puede reavivar vectores que se creían mitigados.
Para entender mejor la pieza clave de la defensa que se eludió, conviene revisar cómo funciona la política de seguridad de contenido y por qué una allowlist amplia de dominios de confianza puede ser contraproducente cuando el servicio tercero realiza solicitudes server-side: la documentación técnica en MDN sobre Content Security Policy aclara el alcance y las limitaciones de esas reglas https://developer.mozilla.org/en-US/docs/Web/HTTP/CSP. Asimismo, para evaluar hasta dónde puede llegar Copilot vía programación, los administradores deben recordar que sus integraciones se apoyan en Microsoft Graph y en permisos delegados, que están documentados en la guía oficial https://learn.microsoft.com/en-us/graph/overview. Varonis mantiene cobertura y análisis de amenazas en su blog que contextualiza este tipo de hallazgos https://www.varonis.com/blog/.
Qué pueden hacer los equipos de seguridad hoy: en primer lugar, confirmar que la mitigación aplicada por Microsoft está en vigor y revisar cualquier comunicación oficial del proveedor. En paralelo, conviene implementar detección específica en los registros: buscar URLs de Copilot Search con el parámetro q que contenga payloads codificados o HTML, y monitorizar solicitudes salientes hacia los endpoints de imagen de Bing desde el contexto de usuarios finales o de API. Reducir la superficie es crítico: limitar qué conjuntos de datos Copilot puede indexar (datos sensibles, buzones con MFA o códigos de un solo uso), aplicar políticas de acceso condicional para sesiones con alto riesgo y restringir el acceso de aplicaciones a Microsoft Graph con el principio de menor privilegio.

Si una organización necesita medidas de contención inmediatas, desactivar temporalmente las características de Copilot que realicen búsquedas automáticas en contenido indexado para usuarios de alto riesgo o en cuentas administrativas es una opción defensiva aceptable hasta que se verifiquen controles adicionales. También es prudente revisar la retención y la disponibilidad de logs (para poder rastrear exfiltraciones en ventanas de minutos) y elevar alertas sobre cualquier patrón de acceso anómalo a Bing u otros servicios que actúen como proxies.
Desde el punto de vista del proveedor y del diseño seguro, los lessons learned son claros: el saneamiento debe ser aplicado de forma efectiva en el punto de salida del stream, no únicamente al final del procesamiento; las allowlists de CSP deben diseñarse con la premisa de que terceros pueden actuar en nombre del usuario; y los modelos que "ejecutan" prompts extraídos de parámetros URL necesitan límites estrictos sobre qué operaciones pueden ordenar y sobre qué conjuntos de datos pueden actuar. La comunidad y los equipos de respuesta deben además armonizar métricas y comunicados: discrepancias en puntuaciones CVSS y diferentes interpretaciones públicas generan confusión en la respuesta operacional.
En resumen, SearchLeak es un recordatorio potente de que las plataformas gestionadas y los asistentes impulsados por IA introducen nuevos marcos de riesgo donde viejas vulnerabilidades encajan en cadenas complejas. La defensa eficaz combina mitigaciones del proveedor, controles de acceso y detección centrada en el comportamiento; los equipos de seguridad que apliquen estas capas reducirán drásticamente la ventana de oportunidad para ataques de un solo clic.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...