Microsoft · M365 Copilot · CVE-2026-42824
**Nome do Software Vulnerável e Versões Afetadas**
Microsoft 365 Copilot Enterprise (versões afetadas não especificadas)
**Description**
Uma cadeia de vulnerabilidades crítica conhecida como SearchLeak permite que um invasor não autorizado exfiltre dados corporativos sensíveis, incluindo conteúdo de e-mail, códigos MFA, detalhes de calendário e arquivos confidenciais do OneDrive ou SharePoint. O ataque requer apenas um clique em um link apontando para um domínio microsoft.com legítimo e herda as permissões completas de grafo da vítima dentro da organização.
O problema consiste em uma cadeia de três estágios:
1. Injeção de Parâmetro para Prompt (P2P): O parâmetro de URL `q` no Microsoft 365 Copilot Search é interpretado como instruções executáveis em vez de uma string de pesquisa, permitindo que invasores comandem o Copilot a pesquisar os dados da vítima.
2. Condição de Corrida de Renderização HTML: Durante a fase de streaming da IA, HTML bruto, como tags `<img>`, é temporariamente renderizado no DOM antes que um sanitizador possa envolver a saída em blocos `<code>`, permitindo que o navegador dispare requisições HTTP.
3. Server-Side Request Forgery (SSRF): O invasor utiliza o endpoint `searchbyimage` do Bing (que está na lista de permissões do CSP) para realizar uma busca no lado do servidor de uma URL contendo os dados roubados, ignorando a Política de Segurança de Conteúdo (CSP) para retransmitir informações para o servidor do invasor.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Monitore as URLs do Copilot Search em busca de payloads codificados no parâmetro `q` que contenham instruções de HTML ou incorporação de imagens.
Audite as listas de permissões de CSP para qualquer domínio que realize buscas no lado do servidor em URLs fornecidas pelo usuário.
Alerte os usuários para inspecionarem links do Microsoft 365 com strings de consulta longas e codificadas antes de clicar.