---
title: "EchoLeak: Microsoft 365 Copilot'tan sıfır tıklamayla veri hırsızlığı · DotsAgent"
description: "Özel hazırlanmış tek bir e-posta, kullanıcı hiçbir şeye tıklamadan Microsoft 365 Copilot'ın veri sızdırmasına yol açtı. Aim Security bu açığı EchoLeak olarak bildirdi; Microsoft sorunu sunucu tarafında düzeltti."
url: https://dotsagent.io/tr/security/incidents/2025-06-echoleak-m365-copilot
---

11 Haziran 2025

CVE-2025-32711

# EchoLeak: Microsoft 365 Copilot'tan sıfır tıklamayla veri hırsızlığı

Özel hazırlanmış tek bir e-posta, kullanıcı hiçbir şeye tıklamadan Microsoft 365 Copilot'ın veri sızdırmasına yol açtı. Aim Security bu açığı EchoLeak olarak bildirdi; Microsoft sorunu sunucu tarafında düzeltti.

## Ne oldu

Aim Security tarafından bildirilen ve CVE-2025-32711 olarak izlenen EchoLeak, Microsoft 365 Copilot'taki sıfır tıklamayla veri sızdırma açığıydı. Saldırganın yalnızca özel hazırlanmış bir e-posta göndermesi yeterliydi. Copilot kullanıcı adına çalışırken bu e-postayı okuduğunda, gizli talimatlar devreye giriyordu.

Veriler, Copilot'ın çıktısındaki otomatik yüklenen URL'ler üzerinden dışarı çıktı; dolayısıyla tıklama gerekmiyordu. Microsoft sorunu sunucu tarafında düzeltti.

## Neden işe yaradı

Copilot; özel posta kutusu ve belge verilerini, güvenilmeyen gelen e-postaları ve kullanıcı işlemi olmadan görüntülenip alınan çıktıları bir araya getirdi. Otomatik yüklenen görseller ve bağlantılar, modelin yanıtını verileri taşıyan bir giden isteğe dönüştürdü.

## Ne yapmalı

- Model çıktısındaki harici alan adlarına yönlendiren görselleri veya bağlantıları otomatik yüklemeyin.
- Model çıktısını görüntüleyen tüm sayfalarda katı bir Content Security Policy uygulayın.
- Kendi tenant'ınızda olsalar bile gelen e-postaları ve paylaşılan belgeleri güvenilmeyen içerik olarak değerlendirin.
- Harici e-postaları okuyan ajanların, görev için gerekli olmayan verilere erişmesini engelleyin.

[Model çıktısını güvenilmeyen veri olarak ele alın](https://dotsagent.io/tr/security#outputHandling)[Ölümcül üçlüyü bozun](https://dotsagent.io/tr/security#lethalTrifecta)

- [MCP Inspector proxy'si tarayıcı üzerinden uzaktan kod çalıştırmaya imkân tanıdı](https://dotsagent.io/tr/security/incidents/2025-06-mcp-inspector-rce)

- [GitHub MCP'deki kötü amaçlı ajan akışı, herkese açık bir issue üzerinden özel depoları sızdırıyor](https://dotsagent.io/tr/security/incidents/2025-05-github-mcp-toxic-agent-flow)

[Güvenlik kontrol listesini uygulayın →](https://dotsagent.io/tr/security/checklist)

## Kaynaklar

1. [nvd.nist.gov](https://nvd.nist.gov/vuln/detail/cve-2025-32711)/vuln/detail/cve-2025-32711

AI agent geliştirenler için bağımsız bir başvuru kaynağıdır. Burada adı geçen hiçbir sağlayıcıyla bağlantısı yoktur.

© 2026 DotsAgent · Bilgiler 1 Ekim 2026 tarihinde kontrol edildi
