---
title: "EchoLeak: Datendiebstahl aus Microsoft 365 Copilot ohne Klick · DotsAgent"
description: "Eine präparierte E-Mail brachte Microsoft 365 Copilot dazu, Daten preiszugeben, ohne dass der Nutzer etwas anklicken musste. Aim Security meldete die Schwachstelle als EchoLeak; Microsoft behob sie serverseitig."
url: https://dotsagent.io/de/security/incidents/2025-06-echoleak-m365-copilot
---

11. Juni 2025

CVE-2025-32711

# EchoLeak: Datendiebstahl aus Microsoft 365 Copilot ohne Klick

Eine präparierte E-Mail brachte Microsoft 365 Copilot dazu, Daten preiszugeben, ohne dass der Nutzer etwas anklicken musste. Aim Security meldete die Schwachstelle als EchoLeak; Microsoft behob sie serverseitig.

## Was passiert ist

EchoLeak, von Aim Security gemeldet und als CVE-2025-32711 geführt, war eine Schwachstelle zur Datenexfiltration aus Microsoft 365 Copilot, die sich ohne Klick ausnutzen ließ. Der Angreifer musste lediglich eine präparierte E-Mail senden. Sobald Copilot diese E-Mail im Auftrag des Nutzers las, wurden die darin verborgenen Anweisungen wirksam.

Die Daten wurden über URLs in der Copilot-Ausgabe nach außen übertragen, die automatisch geladen wurden. Ein Klick war also nicht nötig. Microsoft behob das Problem serverseitig.

## Warum es funktioniert hat

Copilot kombinierte private Daten aus Postfach und Dokumenten mit nicht vertrauenswürdigen eingehenden E-Mails und einer Ausgabe, die ohne Nutzeraktion gerendert und abgerufen wurde. Automatisch geladene Bilder und Links machten aus der Antwort des Modells eine ausgehende Anfrage, die die Daten übermittelte.

## Was zu tun ist

- Laden Sie Bilder oder Links in der Modellausgabe, die auf externe Domains verweisen, nicht automatisch.
- Legen Sie eine strenge Content Security Policy für jede Seite fest, auf der Modellausgaben gerendert werden.
- Behandeln Sie eingehende E-Mails und geteilte Dokumente als nicht vertrauenswürdige Inhalte, auch innerhalb des eigenen Tenants.
- Gewähren Sie Agenten, die externe E-Mails lesen, keinen Zugriff auf Daten, die sie für ihre Aufgabe nicht benötigen.

[Modellausgaben als nicht vertrauenswürdig behandeln](https://dotsagent.io/de/security#outputHandling)[Die tödliche Triade durchbrechen](https://dotsagent.io/de/security#lethalTrifecta)

- [MCP Inspector Proxy ermöglichte Remote Code Execution über den Browser](https://dotsagent.io/de/security/incidents/2025-06-mcp-inspector-rce)

- [GitHub-MCP-Toxic-Agent-Flow schleust Daten privater Repos über ein öffentliches Issue aus](https://dotsagent.io/de/security/incidents/2025-05-github-mcp-toxic-agent-flow)

[Sicherheits-Checkliste durcharbeiten →](https://dotsagent.io/de/security/checklist)

## Quellen

1. [nvd.nist.gov](https://nvd.nist.gov/vuln/detail/cve-2025-32711)/vuln/detail/cve-2025-32711

Unabhängige Referenz für alle, die KI-Agenten entwickeln. Wir sind mit keinem der hier genannten Anbieter verbunden.

© 2026 DotsAgent · Fakten geprüft am 1. Oktober 2026
