---
title: "EchoLeak: سرقة بيانات من Microsoft 365 Copilot دون أي تفاعل · DotsAgent"
description: "تسببت رسالة بريد إلكتروني مصممة خصيصًا في تسريب Microsoft 365 Copilot للبيانات دون أن ينقر المستخدم على أي شيء. أبلغت Aim Security عن الثغرة باسم EchoLeak، وأصلحتها Microsoft على الخادم."
url: https://dotsagent.io/ar/security/incidents/2025-06-echoleak-m365-copilot
---

11 يونيو 2025

CVE-2025-32711

# EchoLeak: سرقة بيانات من Microsoft 365 Copilot دون أي تفاعل

تسببت رسالة بريد إلكتروني مصممة خصيصًا في تسريب Microsoft 365 Copilot للبيانات دون أن ينقر المستخدم على أي شيء. أبلغت Aim Security عن الثغرة باسم EchoLeak، وأصلحتها Microsoft على الخادم.

## ما الذي حدث

كانت EchoLeak، التي أبلغت عنها Aim Security وتُتبّع بالمعرّف CVE-2025-32711، ثغرة لتسريب البيانات دون أي تفاعل في Microsoft 365 Copilot. لم يكن على المهاجم سوى إرسال رسالة بريد إلكتروني مصممة خصيصًا. وما إن قرأ Copilot الرسالة أثناء عمله نيابةً عن المستخدم حتى دخلت التعليمات المخفية حيّز التنفيذ.

تسرّبت البيانات عبر URLs في مخرجات Copilot، إذ جرى تحميلها تلقائيًا دون الحاجة إلى النقر. وأصلحت Microsoft المشكلة على الخادم.

## لماذا نجح الهجوم

جمع Copilot بين بيانات صندوق البريد والمستندات الخاصة، ورسائل البريد الواردة غير الموثوقة، ومخرجات عُرضت وجُلبت دون أي إجراء من المستخدم. وحوّلت الصور والروابط التي تُحمّل تلقائيًا إجابة النموذج إلى طلب صادر يحمل البيانات.

## ما ينبغي فعله

- لا تحمّل تلقائيًا الصور أو الروابط في مخرجات النموذج إذا كانت تشير إلى نطاقات خارجية.
- اضبط سياسة أمن محتوى صارمة لأي صفحة تعرض مخرجات النموذج.
- تعامل مع رسائل البريد الواردة والمستندات المشتركة على أنها محتوى غير موثوق، حتى داخل مستأجرك.
- أبعد الوكلاء الذين يقرؤون البريد الخارجي عن البيانات التي لا تحتاج إليها المهمة.

[تعامل مع مخرجات النموذج على أنها غير موثوقة](https://dotsagent.io/ar/security#outputHandling)[اكسر الثلاثية الفتاكة](https://dotsagent.io/ar/security#lethalTrifecta)

- [أتاح وكيل MCP Inspector تنفيذ تعليمات برمجية عن بُعد عبر المتصفح](https://dotsagent.io/ar/security/incidents/2025-06-mcp-inspector-rce)

- [تدفق وكيل خبيث عبر GitHub MCP يسرّب مستودعات خاصة عبر issue عام](https://dotsagent.io/ar/security/incidents/2025-05-github-mcp-toxic-agent-flow)

[اتبع قائمة التحقق الأمنية →](https://dotsagent.io/ar/security/checklist)

## المصادر

1. [nvd.nist.gov](https://nvd.nist.gov/vuln/detail/cve-2025-32711)/vuln/detail/cve-2025-32711

مرجع مستقل لمطوّري وكلاء الذكاء الاصطناعي. لا تربطنا أي علاقة بأي من المورّدين المذكورين هنا.

© 2026 DotsAgent · تم التحقق من المعلومات في 1 أكتوبر 2026
