dotsagent.io
Dil:Türkçe
CVE-2025-32711

EchoLeak: Microsoft 365 Copilot'tan sıfır tıklamayla veri hırsızlığı

Özel hazırlanmış tek bir e-posta, kullanıcı hiçbir şeye tıklamadan Microsoft 365 Copilot'ın veri sızdırmasına yol açtı. Aim Security bu açığı EchoLeak olarak bildirdi; Microsoft sorunu sunucu tarafında düzeltti.

Ne oldu

Aim Security tarafından bildirilen ve CVE-2025-32711 olarak izlenen EchoLeak, Microsoft 365 Copilot'taki sıfır tıklamayla veri sızdırma açığıydı. Saldırganın yalnızca özel hazırlanmış bir e-posta göndermesi yeterliydi. Copilot kullanıcı adına çalışırken bu e-postayı okuduğunda, gizli talimatlar devreye giriyordu.

Veriler, Copilot'ın çıktısındaki otomatik yüklenen URL'ler üzerinden dışarı çıktı; dolayısıyla tıklama gerekmiyordu. Microsoft sorunu sunucu tarafında düzeltti.

Neden işe yaradı

Copilot; özel posta kutusu ve belge verilerini, güvenilmeyen gelen e-postaları ve kullanıcı işlemi olmadan görüntülenip alınan çıktıları bir araya getirdi. Otomatik yüklenen görseller ve bağlantılar, modelin yanıtını verileri taşıyan bir giden isteğe dönüştürdü.

Ne yapmalı

  • Model çıktısındaki harici alan adlarına yönlendiren görselleri veya bağlantıları otomatik yüklemeyin.
  • Model çıktısını görüntüleyen tüm sayfalarda katı bir Content Security Policy uygulayın.
  • Kendi tenant'ınızda olsalar bile gelen e-postaları ve paylaşılan belgeleri güvenilmeyen içerik olarak değerlendirin.
  • Harici e-postaları okuyan ajanların, görev için gerekli olmayan verilere erişmesini engelleyin.

Model çıktısını güvenilmeyen veri olarak ele alınÖlümcül üçlüyü bozun

Güvenlik kontrol listesini uygulayın →

Kaynaklar

  1. nvd.nist.gov/vuln/detail/cve-2025-32711

AI agent geliştirenler için bağımsız bir başvuru kaynağıdır. Burada adı geçen hiçbir sağlayıcıyla bağlantısı yoktur.

© 2026 DotsAgent · Bilgiler 1 Ekim 2026 tarihinde kontrol edildi