一個連結就能觸發!微軟Copilot爆重大漏洞 郵件、文件內容恐被外傳

▲▼Microsoft 365 企業用戶推出兩款全新 AI Copilot代理。(圖/記者吳立言攝)

▲微軟旗下 AI 助理 Copilot。(圖/記者吳立言攝)

記者吳立言/綜合報導

微軟旗下 AI 助理 Copilot 被揭露存在一項高風險安全漏洞,攻擊者理論上可藉此取得雙重驗證碼(2FA)、電子郵件內容、會議資訊甚至雲端文件等敏感資料,引起高度關注。

三階段漏洞鏈曝光

[廣告]請繼續往下閱讀...

根據 Ars Technica 報導,資安公司 Varonis Threat Labs 發現了這項編號為 CVE-2026-42824 的漏洞,研究人員將其命名為「SearchLeak」。

研究指出,攻擊者可將特殊指令隱藏在看似正常的網址中,當使用者點擊後,Copilot 可能將網址內容誤判為搜尋指令,進而自動執行搜尋使用者郵件、文件或其他已授權資料的動作。

利用 AI 特性繞過傳統防護

與傳統漏洞多半依賴程式缺陷不同,SearchLeak 的核心問題來自 AI 對自然語言指令的解析機制。

研究人員表示,攻擊者利用大型語言模型容易遵循輸入內容的特性,誘導 Copilot 存取敏感資訊,再透過圖片網址等方式將資料傳送至外部伺服器,形成完整的資料外洩鏈。

受影響的資訊包括:

雙重驗證碼(2FA)

電子郵件主旨與內容

會議邀請與行事曆資訊

SharePoint 文件

OneDrive 檔案內容

其他已被 Microsoft 365 Copilot 索引的企業資料

企業版用戶影響較大

由於漏洞主要影響 Microsoft 365 Copilot 企業版,因此企業內部已授權並建立索引的資料,都可能成為攻擊目標。這意味著一旦漏洞遭成功利用,攻擊者可能取得公司內部郵件、文件、專案資料與知識庫內容,對企業資訊安全造成重大威脅。

微軟表示,相關漏洞已完成修補,並已向受影響產品推送更新。目前沒有證據顯示該漏洞曾被駭客實際利用,也未發現有客戶因此受到攻擊。

不過,此次事件也再次凸顯生成式 AI 工具在整合企業資料後所帶來的新型資安挑戰。隨著 AI 助理能夠存取更多內部資訊,未來企業除了傳統系統防護外,也必須更加重視 AI 模型本身可能成為新的攻擊面。

分享給朋友:

追蹤我們:

※ 本文版權所有,非經授權,不得轉載。 [ ETtoday著作權聲明 ]

推薦閱讀

熱門影音更多>>

A-Lin「有風吹才有巨星感」 台下歌迷「熱心想幫忙」她嚇壞

A-Lin「有風吹才有巨星感」 台下歌迷「熱心想幫忙」她嚇壞

【野生大花枝】潛水遇見大花枝並排悠遊好幸運!

【野生大花枝】潛水遇見大花枝並排悠遊好幸運!

吳宗憲首認離婚張葳葳12年! 揭分開內幕…吳姍儒幫辦手續

吳宗憲首認離婚張葳葳12年! 揭分開內幕…吳姍儒幫辦手續

【這精神狀態給滿分】台中機場暴龍來接機!下秒兩隻龍相認XD

【這精神狀態給滿分】台中機場暴龍來接機!下秒兩隻龍相認XD

孟子義以為「恩利」是藝名 得知真相尷尬捂臉XD

孟子義以為「恩利」是藝名 得知真相尷尬捂臉XD

讀者迴響

我可以用AI畫卡通嗎?

可以!只要在提示詞中加入anime、cartoon、pixar等字樣,就會產生可愛卡通風格。

最夯影音

更多

熱門快報

回到網頁頂端