Nowa podatność w Microsoft 365 Copilot: EchoLeak
Nowa podatność w Microsoft 365 Copilot: EchoLeak
Badacze z Aim Security odkryli pierwszą podatność typu "zero-click" w Microsoft 365 Copilot, która umożliwia wyciek poufnych danych organizacji bez ingerencji użytkowników. Ta niebezpieczna luka, nazwana EchoLeak, została oznaczona jako CVE-2025-32711 i otrzymała ocenę CVSS 9.3, co czyni ją krytyczną.
Wystarczyło wysłanie jednego spreparowanego maila, aby zmusić agenta AI do ujawnienia danych. Microsoft szybko zareagował i załatał problem w ramach czerwcowego Patch Tuesday 2025, naprawiając tę i inne luki w zabezpieczeniach.
W kontekście LLM, klasyczna wersja tego ataku określana jest jako LLM Scope Violation, co wskazuje na ryzyko, że dane z zewnętrznych, niepewnych źródeł mogą wpłynąć na bezpieczeństwo organizacji. To przypomnienie o konieczności ciągłej ochrony przed nowymi zagrożeniami.
Na podstawie: Źródła








