M365 Copilot「SearchLeak」:研究者、OWASP、微软三方口径叠起来,提示注入已经从理论变成已被定级的系统性风险
2026/06/17
这件事有三层,只看一层会低估它。Varonis 研究者把攻击链拆清楚了;OWASP 在 2026 年的 Agentic AI 风险清单里把「间接提示注入」列为第一;微软修了 SearchLeak 这条具体路径,但没有说找到了这类攻击的根本解。把三层叠起来,能看到一个比「某公司补了一个漏洞」更大的图景。
Varonis 把攻击链拆成了三步
发现并披露这次漏洞的是 Varonis Threat Labs 的研究员 Dolev Taler,他给它起名叫 SearchLeak(CVE-2026-42824,微软定级「max critical」)。攻击链组合了三个环节,缺一不成:
- 第一步,参数注入(P2P):攻击者把恶意指令藏在链接的
q参数里,M365 Copilot 在处理搜索时会把这段参数直接当作可执行指令,命令 Copilot 在用户数据里搜索并取出验证码、文件等。 - 第二步,HTML 渲染竞态:Copilot 在输出还没被安全过滤处理完时,页面里的
<img>标签已经先触发了图片请求,形成了一个时序窗口。 - 第三步,经 Bing 做 SSRF 代理:bing.com 是 M365 信任域,攻击者让这个请求带着已取出的数据发出,把 Bing 当成出站代理,绕过了内容安全策略限制。
Taler 的原话是:「AI 的作用是把它们串联起来——有时候 AI 恰好给老的、熟悉的漏洞开了新路径。」能泄露的范围覆盖 Copilot 能访问的全部企业数据:2FA 验证码、密码重置链接、邮件正文、会议日历、SharePoint/OneDrive 文件、薪资信息、收购计划。
微软在 6 月 13 日的 Patch Tuesday 修补了 CVE-2026-42824。
OWASP 2026 已把这类攻击列为 Agentic AI 首位风险
这次漏洞不是孤立事件。OWASP 在 2026 年发布的《Agentic 应用 Top 10》(由微软安全博客披露)中,把间接提示注入列为 Agentic AI 系统的第一风险类别——优先于权限过度、模型越狱等。这个排名是在 SearchLeak 之前就确定的,不是对这次事件的反应,而是对一个已被反复验证的模式的正式定级。
更早的 CVE-2025-32711(EchoLeak)也属于同类攻击面。两个 CVE 放在一起,说明这是 Copilot 这类深度集成企业数据的 AI 助手的反复出现的攻击路径,而不是一次性的代码疏漏。
微软修了 SearchLeak,但没有说找到了根本解
这是三层里最重要的一层,也是 Ars Technica 报道里明确写出来的:微软和其他 LLM 提供商「始终无法阻止(have been unable to prevent)」其产品遵从嵌入在第三方内容里的恶意指令。Patch Tuesday 的修补是针对 SearchLeak 这条具体攻击链,不是对间接提示注入这个类别的架构级解决。
SQL 注入可以用参数化查询从语言层面消除;XSS 有内容安全策略在浏览器层面防御。但提示注入是语义理解层面的问题:模型在推理时无法区分「用户授权的指令」和「嵌入在第三方内容里的恶意指令」,目前没有等价的架构级别解法。
对把 M365 Copilot 接入企业工作流的团队,缓解路径依然是工程补丁:限制 Copilot 对高敏内容(认证邮件、2FA 码)的访问范围,加输出层过滤检测可疑凭证格式。这两种方案都可被绕过,且依赖精确的数据分类覆盖——而 SOC 2、ISO 27001 这类合规框架是在 AI 助手大规模进企业之前设计的,尚未覆盖「AI 工具作为中间人被注入攻击」这个威胁模型。