CVE Tools

Критический баг в Copilot позволял похищать коды двухфакторной аутентификации

Хакер (xakep.ru)By Мария Нефёдова

PoC publicMicrosoft 365 Copilot Enterprise

Our summary

Microsoft 365 Copilot Enterprise был затронут уязвимостью, исправленной в бюллетене под CVE-2026-42824, однако исследователи Varonis раскрыли детали атаки под названием SearchLeak. Злоумышленник мог через специально подготовленную ссылку заставить Copilot Enterprise Search обращаться к корпоративным данным (почта, SharePoint, OneDrive, календарь и т. д.) и незаметно передавать похищенное на внешний сервер, включая коды двухфакторной аутентификации, извлекаемые из писем. Это важно, потому что сценарий показывает, как цепочки старых классов уязвимостей (в том числе SSRF и HTML-инъекции) могут приводить к масштабной утечке в ИИ-ассистентах.

Read at Хакер (xakep.ru)

Хакер (xakep.ru) publishes this story on its own site; we link to it rather than reprint it.

Worried this affects your company?

Discuss a security assessment of your internet-facing systems. Scope agreed before testing.

Check my exposure

We use analytics cookies to see which pages and articles actually help people. Decline and none of them run — the site works the same. What we store