วิธีการโจมตี: ผู้โจมตีฝังคำสั่งอันตรายลงในเอกสาร Word โดยใช้เทคนิคการซ่อน เช่น การใช้ข้อความสีขาวบนพื้นขาว ขนาด 8 พอยท์ เมื่อผู้ใช้เลือกฟังก์ชัน 'Edit with Copilot' ระบบ Copilot จะดึงเนื้อหาทั้งหมดของเอกสาร ส่งไปยัง Large Language Model (LLM) ซึ่งรวมถึงคำสั่งที่ซ่อนอยู่ ทำให้ LLM ตีความคำสั่งเหล่านั้นเป็นส่วนหนึ่งของคำขอที่ถูกต้อง
ตัวอย่างการทำงาน:
Måløy รายงานปัญหาดังกล่าวให้ Microsoft Security Response Center (MSRC) ทราบเมื่อวันที่ 6 มีนาคม 2026 และ Microsoft ยืนยันพฤติกรรมดังกล่าวในวันที่ 31 มีนาคม
มาตรการแก้ไขที่ 1: Microsoft ปิดกั้นข้อความที่ใช้ใน Proof-of-Concept (PoC) ดั้งเดิม แต่ Måløy สามารถเลี่ยงได้โดยเพียงแค่เปลี่ยนคำ
มาตรการแก้ไขที่ 2: Microsoft อัปเกรดโมเดลพื้นฐานเป็น GPT-5.5 ซึ่งปรับใช้เมื่อวันที่ 14 กรกฎาคม 2026 วันรุ่งขึ้น Måløy ทดสอบกับ GPT-5.6 และพบว่ายังใช้ได้อีก โดยเปลี่ยนแค่ข้อความ
ณ วันที่เปิดเผยข้อมูล (28 กรกฎาคม) ช่องโหว่ในระดับกว้างยังคงใช้การได้ Microsoft แถลงอย่างเป็นทางการว่ามีระบบป้องกันแบบ 'defense-in-depth' แต่ยอมรับว่า 'no robust mitigation for the broader vulnerability class is currently available' (ยังไม่มีมาตรการแก้ไขที่แข็งแกร่งสำหรับช่องโหว่ระดับกว้างในขณะนี้) นักวิจัยและสื่อต่างๆ ชี้ว่านี่คือปัญหาทางสถาปัตยกรรมของระบบ LLM ไม่ใช่บั๊กธรรมดา ณ เวลาที่เผยแพร่ ยังไม่พบบันทึก CVE หรือประกาศแยกจาก Microsoft สำหรับช่องโหว่ใน Word นี้ ในการค้นหาจาก NVD, CVE.org และ Microsoft Security Update Guide
ไม่มีเส้นแบ่งระหว่างเนื้อหาที่ผู้ใช้ควบคุมและคำสั่งที่เชื่อถือได้: สถาปัตยกรรม LLM ในปัจจุบันวางเนื้อหาจากเอกสารที่ผู้โจมตีควบคุมและคำสั่งระบบที่เชื่อถือได้ไว้ใน context window เดียวกัน ไม่มีกลไกในตัวที่จะแยก 'ข้อมูล' ออกจาก 'คำสั่ง'
หนอน AI ที่แพร่กระจายตัวเองเป็นภัยคุกคามรูปแบบใหม่: ต่างจากไวรัสมาโครแบบดั้งเดิม การโจมตีนี้ใช้ประโยชน์จากความสามารถในการตีความของ LLM ดังที่การวิเคราะห์หนึ่งระบุว่า 'แมลงวันมาโครไม่เคยหายไป พวกมันแค่เรียนภาษาอังกฤษ'
การโจมตีที่เกี่ยวข้องก่อนหน้านี้: ช่องโหว่นี้เกิดขึ้นหลังจากกรณี prompt injection ครั้งก่อนๆ ใน Microsoft 365 Copilot รวมถึง CVE-2025-32711 (EchoLeak) ซึ่งเป็นการโจมตีแบบ 'zero-click prompt injection' ที่ขโมยข้อมูลผ่าน ASCII smuggling ในปี 2025 และในเดือนเมษายน 2026 Microsoft ต้องเรียกคืนข้อมูล Copilot ขององค์กรหลังจากพบช่องโหว่ที่สามารถดึงข้อมูลจาก SharePoint และ OneDrive ผ่านเอกสารที่ถูกสร้างขึ้นมาเป็นพิเศษ
ยังไม่มีวิธีแก้ไขในระดับอุตสาหกรรม: ทั้ง Microsoft และผู้ให้บริการ LLM รายใหญ่ยังไม่มีมาตรการแก้ไขที่สมบูรณ์สำหรับการโจมตีแบบ indirect prompt injection ผ่านเอกสาร วิธีการที่แนะนำ เช่น prompt partitioning, provenance-based access control, การกรอง input/output ที่เข้มงวด และ content security policies ยังไม่ถูกนำไปใช้ในวงกว้าง Microsoft แนะนำแนวทาง 'defense-in-depth' ซึ่งรวมถึง Prompt Shields, Spotlighting, plan drift detection, critic agents และ tool chain sandboxing
ขณะที่รอการแก้ไขเชิงสถาปัตยกรรม มาตรการที่องค์กรสามารถนำไปใช้ได้ทันที: