PT-2026-46401 · Microsoft · M365 Copilot+1

·

CVE-2026-42824

·

Publicado

2026-06-04

·

Atualizado

2026-07-16

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Microsoft 365 Copilot Enterprise (versões afetadas não especificadas)
Description Uma cadeia de vulnerabilidades crítica conhecida como SearchLeak permite que um invasor não autorizado exfiltre dados corporativos sensíveis, incluindo conteúdo de e-mail, códigos MFA, detalhes de calendário e arquivos confidenciais do OneDrive ou SharePoint. O ataque requer apenas um clique em um link apontando para um domínio microsoft.com legítimo e herda as permissões completas de grafo da vítima dentro da organização.
O problema consiste em uma cadeia de três estágios:
  1. Injeção de Parâmetro para Prompt (P2P): O parâmetro de URL q no Microsoft 365 Copilot Search é interpretado como instruções executáveis em vez de uma string de pesquisa, permitindo que invasores comandem o Copilot a pesquisar os dados da vítima.
  2. Condição de Corrida de Renderização HTML: Durante a fase de streaming da IA, HTML bruto, como tags <img>, é temporariamente renderizado no DOM antes que um sanitizador possa envolver a saída em blocos <code>, permitindo que o navegador dispare requisições HTTP.
  3. Server-Side Request Forgery (SSRF): O invasor utiliza o endpoint searchbyimage do Bing (que está na lista de permissões do CSP) para realizar uma busca no lado do servidor de uma URL contendo os dados roubados, ignorando a Política de Segurança de Conteúdo (CSP) para retransmitir informações para o servidor do invasor.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Monitore as URLs do Copilot Search em busca de payloads codificados no parâmetro q que contenham instruções de HTML ou incorporação de imagens.
Audite as listas de permissões de CSP para qualquer domínio que realize buscas no lado do servidor em URLs fornecidas pelo usuário.
Alerte os usuários para inspecionarem links do Microsoft 365 com strings de consulta longas e codificadas antes de clicar.

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42824

Produtos afetados

M365 Copilot
Copilot