M
Microsoft
1970-01-01
Vulnerability Discovery 影响: Major 置信: 95%

微软Copilot SearchLeak漏洞:一次点击即可通过LLM窃取所有企业已索引数据

内容摘要

Varonis发现微软365 Copilot企业版存在SearchLeak漏洞链(CVE-2026-42824),利用参数到提示词注入(P2P注入)、HTML渲染竞态条件及借助Bing服务的SSRF绕过CSP。攻击者通过恶意URL诱导用户点击,Copilot将敏感数据嵌入图片URL并通过必应外传,绕过传统安全防护。微软已发布补丁。

核心要点

Varonis Threat Labs发现的SearchLeak漏洞是一个三阶段攻击链,专门针对微软365 Copilot企业版。第一阶段是参数到提示词注入(P2P注入):攻击者将恶意参数嵌入URL,当用户点击后,Copilot的LLM模型会将该URL解读为搜索指令,而非普通链接。第二阶段是HTML渲染竞态条件:Copilot在渲染搜索结果时,会将敏感数据动态嵌入到图片URL中。第三阶段是借助Bing服务的SSRF绕过CSP:由于图片URL指向微软官方域名bing.com,传统的内容安全策略(CSP)和URL过滤工具不会拦截,数据通过Bing服务器外传。

攻击者能获取企业任何已索引内容,包括邮件、SharePoint文档、OneDrive文件、会议邀请等。漏洞链利用了LLM对用户输入的信任以及跨服务信任边界——Copilot信任Bing,Bing信任微软域名。微软已发布修复补丁,但未披露具体修复细节。

同时,微软确认Defender恶意软件防护引擎存在CVE-2026-50656权限提升漏洞,CVSS评分7.8。该漏洞利用TOCTOU(Time-of-Check Time-of-Use)竞争条件,可使攻击者获取SYSTEM级别权限。Defender引擎在处理恶意软件扫描时,存在检查与使用之间的时间差,攻击者可利用此间隙替换文件或路径,从而提升权限。

重要性说明

SearchLeak漏洞的本质是LLM作为企业数据新入口,彻底重构了攻击面。传统安全模型假设数据泄露通过邮件附件、恶意链接或Web漏洞发生,而Copilot将LLM变成了一个企业级数据索引与检索代理,攻击者只需一次点击即可通过可信服务间信任链(Copilot→Bing→微软域名)窃取数据。这暴露了微软在AI代理安全架构上的致命短板:

  • LLM对URL的语义解读:Copilot将URL视为搜索指令而非链接,意味着所有基于URL分类的安全策略(如Web过滤、DLP)均失效。攻击者不再需要用户点击恶意链接,而是让Copilot自动执行数据外传。
  • 跨服务信任的SSRF绕过:利用Bing作为跳板,数据外传流量被伪装成合法Bing请求,传统网络检测无法识别。这类似于SolarWinds供应链攻击的信任滥用,但攻击成本更低、范围更广。
  • 索引数据的全面暴露:漏洞影响所有已索引内容,包括邮件、SharePoint、OneDrive。这意味着企业一旦启用Copilot,其数据索引范围即为攻击面。微软未提供数据索引粒度控制(如限制Copilot只能访问特定租户或站点),导致攻击面失控。
  • 修复的透明度缺失:微软仅发布补丁但未公开技术细节,企业无法验证修复是否彻底。考虑到LLM的随机性,类似的P2P注入漏洞可能在其他场景重现(如Teams Copilot、Bing Chat)。企业需假设该漏洞的变种将持续存在,因为LLM的输入-输出映射本质上是不可预测的。
  • Defender TOCTOU漏洞的连锁风险:CVE-2026-50656允许攻击者获取SYSTEM权限,这意味着攻击者可完全控制Defender引擎,进一步掩盖SearchLeak的检测痕迹。两个漏洞的组合可形成从数据窃取到权限提升的完整攻击链

PRO 决策建议

【厂商】对于Google Workspace、Slack AI、Salesforce Einstein等竞争对手:立即审计自家LLM集成产品的输入处理流程,重点检查URL参数是否被LLM解读为指令。部署语义级输入验证,防止P2P注入。同时,建立跨服务信任边界白名单,禁止LLM通过可信第三方服务外传数据。利用此次事件推广零信任AI代理架构,强调微软Copilot的架构缺陷。

【企业】CIO和架构师应立即执行以下动作:

  • 暂停Copilot在敏感数据环境的使用,直到微软提供详细的漏洞修复验证报告,包括修复后的LLM行为测试
  • 实施数据索引粒度控制:要求微软提供租户级、站点级、文件级的Copilot访问控制,限制其只能索引非敏感数据。
  • 部署AI代理监控:在网络出口和Bing流量中部署异常检测,监控通过Bing的图片URL外传模式。
  • 评估LLM安全替代方案:考虑使用本地部署的LLM代理(如基于Llama或Mistral的开源方案),避免依赖微软的跨服务信任链。
  • 将TOCTOU漏洞修复纳入紧急补丁计划,因为SYSTEM权限提升可完全破坏安全监控。

【投资者】忽略微软的公关声明。SearchLeak暴露了LLM集成产品的系统性安全缺陷,而非孤立漏洞。微软的修复仅能堵住当前漏洞,但LLM的非确定性本质意味着类似攻击将持续出现。投资重点应转向提供AI代理安全审计和零信任架构的初创公司(如Wiz、SentinelOne、Zscaler的AI安全模块),而非押注单一厂商的LLM平台。

来源: IT之家/Ars Technica/Varonis
查看原文 →

觉得这篇分析有用?

每周收到3-5条AI基础设施关键信号 →

💬 评论 (0)