CVE-2025-64671CVE-2025-64671是微软Copilot中发现的一个高危命令注入漏洞,CVSS评分达到8.4分。该漏洞由于Copilot对特殊元素的清理不充分,导致未经授权的攻击者可以在本地系统上执行任意代码。漏洞属于本地攻击向量,攻击者无需认证或用户交互即可利用此漏洞,成功利用后可获得系统的高机密性、完整性和可用性影响。此漏洞由微软安全响应中心报告,发现者为[email protected],于2025年12月9日公开披露。命令注入漏洞是软件安全领域中最危险的风险类别之一,攻击者通过在应用程序命令构造过程中注入恶意命令,可能完全控制受影响的系统。
该漏洞存在于Microsoft Copilot的输入处理机制中。当Copilot处理用户输入时,未能正确清理或转义可能被操作系统解释为命令的特殊元素。攻击者可以通过在Copilot提示中注入精心构造的命令分隔符(如分号、管道符等)或命令链接符,使Copilot在解析或执行过程中将恶意命令附加到合法命令之后。由于该漏洞的本地攻击向量(AV:L)和无需认证(PR:N)的特性,攻击者需要本地访问受害者的系统环境。成功利用后,攻击者能够在当前用户权限下执行任意系统命令,实现代码执行、敏感数据窃取或进一步横向移动。建议用户关注微软安全响应中心的官方补丁更新。