CVE-2026-26164Microsoft 365 Copilot存在一个严重的安全漏洞,源于对下游组件输出中特殊元素的不当处理(注入)。未经身份验证的远程攻击者可利用此缺陷,通过网络发起攻击并导致敏感信息泄露。该漏洞CVSS评分为7.5,攻击过程无需用户交互,对数据的机密性构成严重威胁,建议用户尽快采取修复措施。
该漏洞的根本原因在于M365 Copilot在生成并向下游组件传递输出数据时,未能正确实施对特殊元素及指令的净化处理。攻击者可以通过构造精心设计的恶意请求,将特定的注入载荷嵌入到系统处理的数据流中。由于系统缺乏足够的输出编码或上下文感知验证机制,这些载荷可能被下游组件误解析为合法指令,从而绕过原本的安全隔离机制。利用此漏洞,未经授权的攻击者可以在无需身份验证且无需用户交互的情况下,诱导系统泄露本应受到严格保护的内部文档、电子邮件或其他敏感商业数据。鉴于其网络攻击向量和低利用复杂度,该漏洞对数据的机密性构成了严重且直接的威胁。