SearchLeak un solo clic expone correos calendarios y archivos mediante Copilot y Bing

Autor: Publicada 5 min de lectura 149 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Investigadores de Varonis Threat Labs demostraron un camino de exfiltración que requería sólo un clic en un enlace legítimo de Microsoft y que, en potencia, podría haber sacado asuntos de correo, detalles de calendario y rutas a archivos indexados por Copilot Enterprise Search. Varonis bautizó la cadena de fallos como SearchLeak y la describió como la combinación de tres problemas: una inyección de parámetros que se convierte en instrucciones para el motor de Copilot, una condición de carrera que permite la ejecución de HTML en el flujo de salida antes de ser sanitizado y una segunda etapa que aprovecha la política de seguridad de contenido y la capacidad del servicio de imágenes de Bing para recuperar datos desde la infraestructura de Microsoft.

La parte central del problema es que Copilot interpreta el parámetro q de la URL de búsqueda como un *prompt* natural —no sólo como una cadena de búsqueda—, lo que permite a un atacante construir una URL que ordene a Copilot buscar dentro del buzón o el índice y situar el resultado dentro de una URL de imagen. Debido a que la plataforma transmite la salida en tiempo real, el navegador puede iniciar la solicitud incrustada (por ejemplo, un <img>) antes de que la respuesta pase por el envoltorio de seguridad que la transforma en texto. Como la política de contenido del dominio permite peticiones desde subdominios de bing.com, Bing actúa involuntariamente como un proxy: su servicio de "Search by Image" va a buscar la URL indicada y con ello arrastra la información fuera del entorno del usuario.

SearchLeak un solo clic expone correos calendarios y archivos mediante Copilot y Bing
Imagen generada con IA.

Eso explica por qué medidas tradicionales como filtros de URL o detectores de phishing basados en dominio no hubieran ayudado: el enlace apuntaba a un dominio microsoft.com legítimo y la exfiltración final se produce desde la infraestructura de Bing, fuera del contexto del navegador del usuario. El impacto es que el atacante hereda el alcance de acceso de Copilot para el usuario afectado (es decir, lo que Microsoft Graph tiene permitido leer) sin necesidad de autenticarse o de interacción adicional, y en segundos podría capturar códigos de un solo uso, enlaces de restablecimiento, asuntos de correo o referencias a archivos sensibles.

Microsoft asignó la vulnerabilidad como CVE-2026-42824 y comunicó una mitigación aplicada en el backend del servicio; Varonis presentó una prueba de concepto pero no informó de explotación activa en entornos reales. Este incidente vuelve a poner de manifiesto que la conjunción de viejas clases de errores (race conditions, SSRF/sanitizers) con nuevas arquitecturas basadas en prompt processing puede reavivar vectores que se creían mitigados.

Para entender mejor la pieza clave de la defensa que se eludió, conviene revisar cómo funciona la política de seguridad de contenido y por qué una allowlist amplia de dominios de confianza puede ser contraproducente cuando el servicio tercero realiza solicitudes server-side: la documentación técnica en MDN sobre Content Security Policy aclara el alcance y las limitaciones de esas reglas https://developer.mozilla.org/en-US/docs/Web/HTTP/CSP. Asimismo, para evaluar hasta dónde puede llegar Copilot vía programación, los administradores deben recordar que sus integraciones se apoyan en Microsoft Graph y en permisos delegados, que están documentados en la guía oficial https://learn.microsoft.com/en-us/graph/overview. Varonis mantiene cobertura y análisis de amenazas en su blog que contextualiza este tipo de hallazgos https://www.varonis.com/blog/.

Qué pueden hacer los equipos de seguridad hoy: en primer lugar, confirmar que la mitigación aplicada por Microsoft está en vigor y revisar cualquier comunicación oficial del proveedor. En paralelo, conviene implementar detección específica en los registros: buscar URLs de Copilot Search con el parámetro q que contenga payloads codificados o HTML, y monitorizar solicitudes salientes hacia los endpoints de imagen de Bing desde el contexto de usuarios finales o de API. Reducir la superficie es crítico: limitar qué conjuntos de datos Copilot puede indexar (datos sensibles, buzones con MFA o códigos de un solo uso), aplicar políticas de acceso condicional para sesiones con alto riesgo y restringir el acceso de aplicaciones a Microsoft Graph con el principio de menor privilegio.

SearchLeak un solo clic expone correos calendarios y archivos mediante Copilot y Bing
Imagen generada con IA.

Si una organización necesita medidas de contención inmediatas, desactivar temporalmente las características de Copilot que realicen búsquedas automáticas en contenido indexado para usuarios de alto riesgo o en cuentas administrativas es una opción defensiva aceptable hasta que se verifiquen controles adicionales. También es prudente revisar la retención y la disponibilidad de logs (para poder rastrear exfiltraciones en ventanas de minutos) y elevar alertas sobre cualquier patrón de acceso anómalo a Bing u otros servicios que actúen como proxies.

Desde el punto de vista del proveedor y del diseño seguro, los lessons learned son claros: el saneamiento debe ser aplicado de forma efectiva en el punto de salida del stream, no únicamente al final del procesamiento; las allowlists de CSP deben diseñarse con la premisa de que terceros pueden actuar en nombre del usuario; y los modelos que "ejecutan" prompts extraídos de parámetros URL necesitan límites estrictos sobre qué operaciones pueden ordenar y sobre qué conjuntos de datos pueden actuar. La comunidad y los equipos de respuesta deben además armonizar métricas y comunicados: discrepancias en puntuaciones CVSS y diferentes interpretaciones públicas generan confusión en la respuesta operacional.

En resumen, SearchLeak es un recordatorio potente de que las plataformas gestionadas y los asistentes impulsados por IA introducen nuevos marcos de riesgo donde viejas vulnerabilidades encajan en cadenas complejas. La defensa eficaz combina mitigaciones del proveedor, controles de acceso y detección centrada en el comportamiento; los equipos de seguridad que apliquen estas capas reducirán drásticamente la ventana de oportunidad para ataques de un solo clic.

Cobertura

Relacionadas

Mas noticias del mismo tema.