CVE-2025-32711EchoLeak: кража данных из Microsoft 365 Copilot без действий пользователя
Одного специально сформированного письма хватило, чтобы Microsoft 365 Copilot раскрыл данные — пользователю не пришлось ничего нажимать. Aim Security сообщила об уязвимости под названием EchoLeak; Microsoft устранила её на стороне сервера.
Что произошло
EchoLeak, об уязвимости сообщила Aim Security; ей присвоен идентификатор CVE-2025-32711. Это была уязвимость в Microsoft 365 Copilot, позволявшая извлекать данные без каких-либо действий пользователя. Злоумышленнику нужно было лишь отправить специально сформированное письмо. Когда Copilot читал это письмо, работая от имени пользователя, скрытые инструкции вступали в силу.
Данные утекали через URL в ответе Copilot, которые загружались автоматически, поэтому нажимать на них не требовалось. Microsoft устранила проблему на стороне сервера.
Почему это сработало
Copilot объединял данные из приватного почтового ящика и документов, недоверенные входящие письма и вывод, который отображался и загружался без действий пользователя. Автоматически загружаемые изображения и ссылки превращали ответ модели в исходящий запрос с данными.
Что делать
- Не загружайте автоматически изображения и ссылки из вывода модели, если они ведут на внешние домены.
- Настройте строгую Content Security Policy для каждой страницы, на которой отображается вывод модели.
- Считайте входящие письма и общие документы недоверенным содержимым, даже если они находятся в собственном tenant.
- Не давайте агентам, читающим внешнюю почту, доступ к данным, не нужным для задачи.
Считайте вывод модели недовереннымРазорвите смертельную триаду
Прокси MCP Inspector позволял выполнять код удалённо через браузер
Опасный сценарий работы агента через GitHub MCP раскрывает данные приватных репозиториев через публичный issue
Выполнить проверку по чек-листу безопасности →