Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Varonis Menace Les chercheurs de Labs ont démontré un chemin d'exfiltration qui n'exigeait qu'un clic sur un lien légitime de Microsoft et qui, en puissance, aurait pu supprimer les problèmes de courrier, les détails du calendrier et les itinéraires vers les fichiers indexés par Copilot Enterprise Search. Varonis a baptisé la chaîne des échecs comme Recherche et décrit comme la combinaison de trois problèmes : une injection de paramètres qui devient des instructions pour le moteur Copilot, une condition de carrière qui permet l'exécution du HTML dans le flux de sortie avant d'être désinfecté et une deuxième étape qui profite de la politique de sécurité du contenu et de la capacité du service d'image de Google à récupérer des données de l'infrastructure Microsoft.
La partie centrale du problème est que Copilot interprète le paramètre q de l'URL de recherche comme un * prompt * naturel - pas seulement une chaîne de recherche - qui permet à un attaquant de construire une URL qui ordonne à Copilot de rechercher dans la boîte aux lettres ou l'index et de placer le résultat dans une URL d'image. Parce que la plate-forme transmet la sortie en temps réel, le navigateur peut démarrer l'application intégrée (par exemple < img >) avant que la réponse ne passe par l'emballage de sécurité qui la transforme en texte. Comme la politique de contenu de domaine permet les requêtes des sous-domaines bing.com, Bing agit involontairement comme mandataire : son service "Recherche par image" recherchera l'URL indiquée et fera ainsi glisser les informations hors de l'environnement de l'utilisateur.

Ceci explique pourquoi les mesures traditionnelles telles que les filtres URL ou les détecteurs d'hameçonnage basés sur le domaine n'auraient pas aidé : le lien pointé vers un domaine légitime microsoft.com et l'exfiltration finale est produite à partir de l'infrastructure Bing, en dehors du contexte du navigateur de l'utilisateur. L'impact est que l'attaquant hérite de la portée d'accès de Copilot pour l'utilisateur touché (c'est-à-dire ce que Microsoft Graph est autorisé à lire) sans avoir à authentifier ou à poursuivre l'interaction, et en quelques secondes pourrait capturer des codes à usage unique, des liens de rétablissement, des problèmes de courrier ou des références à des fichiers sensibles.
Microsoft a attribué la vulnérabilité comme CVE-2026-42824 et a signalé une atténuation appliquée dans le moteur de service; Varonis a présenté un test de concept mais n'a pas signalé l'exploitation active dans des environnements réels. Cet incident montre à nouveau que la combinaison d'anciens types d'erreurs (conditions de course, SSRF / sanitizers) avec de nouvelles architectures basées sur le traitement rapide peut raviver les vecteurs qui étaient supposés être atténués.
Pour mieux comprendre la partie clé de la défense qui a été éludée, il convient de revoir le fonctionnement de la politique de sécurité du contenu et pourquoi une large liste de domaines de confiance peut être contre-productive lorsque le troisième service fait des requêtes côté serveur: la documentation technique dans la politique de sécurité du contenu de MDN clarifie la portée et les limites de ces règles https: / / develop.mozilla.org / fr-US / docs / Web / HTTP / CSP. En outre, pour évaluer jusqu'où Copilot peut obtenir via la programmation, les administrateurs doivent se rappeler que leurs intégrations sont basées sur Microsoft Graphh et sur les permis délégués, qui sont documentés dans le guide officiel https: / / learn.microsoft.com / fr-us / graphe / aperçu. Varonis maintient la couverture et l'analyse des menaces sur son blog qui contextualise ce type de constatations https: / / www.varonis.com / blog /.
Ce que les équipes de sécurité peuvent faire aujourd'hui : d'abord, confirmer que l'atténuation appliquée par Microsoft est en place et examiner toute communication officielle du fournisseur. En parallèle, il convient de mettre en place une détection spécifique dans les enregistrements : rechercher les URL de recherche Copilot avec le paramètre q contenant des charges utiles codées ou HTML, et surveiller les requêtes sortantes vers les paramètres d'image de Google à partir du contexte des utilisateurs finaux ou de l'API. Réduire la surface est critique : limite que les ensembles de données Copilot peuvent indexer (données sensibles, boîtes aux lettres MFA ou codes à usage unique), appliquer des politiques d'accès conditionnel pour les sessions à haut risque et restreindre l'accès aux applications Microsoft Graphh avec le principe de moins de privilège.

Si une organisation a besoin de mesures de confinement immédiates, désactiver temporairement les fonctions de Copilot qui effectuent des recherches automatiques dans le contenu indexé pour les utilisateurs à haut risque ou dans les comptes administratifs est une option défensive acceptable jusqu'à ce que des contrôles supplémentaires soient vérifiés. Il est également prudent d'examiner la conservation et la disponibilité de la connexion (pour être en mesure de suivre les infiltrations dans les fenêtres de minute) et de soulever des alertes sur tout modèle d'accès anormal à Bing ou à d'autres services qui agissent comme mandataire.
Du point de vue du fournisseur et de la conception sûre, les leçons apprises sont claires: l'assainissement doit être appliqué efficacement au point de départ du flux, non seulement à la fin du traitement; les listes d'autorisation du CSP doivent être conçues en partant du principe que les tiers peuvent agir pour le compte de l'utilisateur; et les modèles qui « lancent » les invites extraits des paramètres URL nécessitent des limites strictes sur les opérations qu'ils peuvent commander et sur les ensembles de données sur lesquels ils peuvent agir. La communauté et les équipes d'intervention doivent également harmoniser les mesures et les communications : les écarts dans les scores du CVSS et les différentes interprétations du public créent une confusion dans la réponse opérationnelle.
Bref, SearchLeak est un puissant rappel que les plateformes gérées et les assistants pilotés par l'IA introduisent de nouveaux cadres de risque où les anciennes vulnérabilités s'intègrent dans des chaînes complexes. Une défense efficace combine atténuation des fournisseurs, contrôles d'accès et détection axée sur le comportement; l'équipement de sécurité appliquant ces couches réduira considérablement la fenêtre d'opportunité pour les attaques à simple clic.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...