🖼️ 图文卡片 🏠 返回首页
前沿科技洞见 · 2026-06-17

M365 Copilot「SearchLeak」:研究者、OWASP、微软三方口径叠起来,提示注入已经从理论变成已被定级的系统性风险

资料提供:前沿科技研究部
正在发生的事很多,这件帮你看过了

2026/06/17

这件事有三层,只看一层会低估它。Varonis 研究者把攻击链拆清楚了;OWASP 在 2026 年的 Agentic AI 风险清单里把「间接提示注入」列为第一;微软修了 SearchLeak 这条具体路径,但没有说找到了这类攻击的根本解。把三层叠起来,能看到一个比「某公司补了一个漏洞」更大的图景。

Varonis 把攻击链拆成了三步

发现并披露这次漏洞的是 Varonis Threat Labs 的研究员 Dolev Taler,他给它起名叫 SearchLeak(CVE-2026-42824,微软定级「max critical」)。攻击链组合了三个环节,缺一不成:

Taler 的原话是:「AI 的作用是把它们串联起来——有时候 AI 恰好给老的、熟悉的漏洞开了新路径。」能泄露的范围覆盖 Copilot 能访问的全部企业数据:2FA 验证码、密码重置链接、邮件正文、会议日历、SharePoint/OneDrive 文件、薪资信息、收购计划。

微软在 6 月 13 日的 Patch Tuesday 修补了 CVE-2026-42824。

OWASP 2026 已把这类攻击列为 Agentic AI 首位风险

这次漏洞不是孤立事件。OWASP 在 2026 年发布的《Agentic 应用 Top 10》(由微软安全博客披露)中,把间接提示注入列为 Agentic AI 系统的第一风险类别——优先于权限过度、模型越狱等。这个排名是在 SearchLeak 之前就确定的,不是对这次事件的反应,而是对一个已被反复验证的模式的正式定级。

更早的 CVE-2025-32711(EchoLeak)也属于同类攻击面。两个 CVE 放在一起,说明这是 Copilot 这类深度集成企业数据的 AI 助手的反复出现的攻击路径,而不是一次性的代码疏漏。

微软修了 SearchLeak,但没有说找到了根本解

这是三层里最重要的一层,也是 Ars Technica 报道里明确写出来的:微软和其他 LLM 提供商「始终无法阻止(have been unable to prevent)」其产品遵从嵌入在第三方内容里的恶意指令。Patch Tuesday 的修补是针对 SearchLeak 这条具体攻击链,不是对间接提示注入这个类别的架构级解决。

SQL 注入可以用参数化查询从语言层面消除;XSS 有内容安全策略在浏览器层面防御。但提示注入是语义理解层面的问题:模型在推理时无法区分「用户授权的指令」和「嵌入在第三方内容里的恶意指令」,目前没有等价的架构级别解法。

对把 M365 Copilot 接入企业工作流的团队,缓解路径依然是工程补丁:限制 Copilot 对高敏内容(认证邮件、2FA 码)的访问范围,加输出层过滤检测可疑凭证格式。这两种方案都可被绕过,且依赖精确的数据分类覆盖——而 SOC 2、ISO 27001 这类合规框架是在 AI 助手大规模进企业之前设计的,尚未覆盖「AI 工具作为中间人被注入攻击」这个威胁模型。

参考资料

图文卡片 ⬇️ 一键下载图文卡片