Microsoft закрыла критическую уязвимость SearchLeak (CVE-2026-42824), позволяющую красть корпоративные данные через Microsoft 365 Copilot. Атака объединяет три уязвимости.
Корпоративный Copilot Enterprise Search ищет в почте, совещаниях, SharePoint и OneDrive. Злоумышленник отправляет жертве ссылку с вредоносным параметром q. При клике Copilot находит данные и отправляет их через подставной адрес изображения, используя Bing как прокси.
Для жертвы кража незаметна — Copilot просто "думает". Уязвимость закрыта, пользователям не нужно ничего делать. Атаку разработали исследователи Varonis.

0 комментариев