CVE-2025-32711EchoLeak: Datendiebstahl aus Microsoft 365 Copilot ohne Klick
Eine präparierte E-Mail brachte Microsoft 365 Copilot dazu, Daten preiszugeben, ohne dass der Nutzer etwas anklicken musste. Aim Security meldete die Schwachstelle als EchoLeak; Microsoft behob sie serverseitig.
Was passiert ist
EchoLeak, von Aim Security gemeldet und als CVE-2025-32711 geführt, war eine Schwachstelle zur Datenexfiltration aus Microsoft 365 Copilot, die sich ohne Klick ausnutzen ließ. Der Angreifer musste lediglich eine präparierte E-Mail senden. Sobald Copilot diese E-Mail im Auftrag des Nutzers las, wurden die darin verborgenen Anweisungen wirksam.
Die Daten wurden über URLs in der Copilot-Ausgabe nach außen übertragen, die automatisch geladen wurden. Ein Klick war also nicht nötig. Microsoft behob das Problem serverseitig.
Warum es funktioniert hat
Copilot kombinierte private Daten aus Postfach und Dokumenten mit nicht vertrauenswürdigen eingehenden E-Mails und einer Ausgabe, die ohne Nutzeraktion gerendert und abgerufen wurde. Automatisch geladene Bilder und Links machten aus der Antwort des Modells eine ausgehende Anfrage, die die Daten übermittelte.
Was zu tun ist
- Laden Sie Bilder oder Links in der Modellausgabe, die auf externe Domains verweisen, nicht automatisch.
- Legen Sie eine strenge Content Security Policy für jede Seite fest, auf der Modellausgaben gerendert werden.
- Behandeln Sie eingehende E-Mails und geteilte Dokumente als nicht vertrauenswürdige Inhalte, auch innerhalb des eigenen Tenants.
- Gewähren Sie Agenten, die externe E-Mails lesen, keinen Zugriff auf Daten, die sie für ihre Aufgabe nicht benötigen.
Modellausgaben als nicht vertrauenswürdig behandelnDie tödliche Triade durchbrechen
MCP Inspector Proxy ermöglichte Remote Code Execution über den Browser
GitHub-MCP-Toxic-Agent-Flow schleust Daten privater Repos über ein öffentliches Issue aus
Sicherheits-Checkliste durcharbeiten →