至关重要的是,它印证了安全研究人员一直警告的一种模式。2026年1月,Varonis的同一个实验室就曾披露Reprompt漏洞,这是一个针对消费者版Copilot个人版的、几乎完全相同的一键式攻击 。更早之前,在2025年6月,Aim Security公司曾揭露EchoLeak漏洞,这是一个零点击漏洞,它将恶意提示注入技术武器化,隐藏在一份恶意文档中
。SearchLeak的出现表明,企业级的防护措施并未消除底层的风险类别——它们只是抬高了攻击者发挥创造力的门槛。
SearchLeak链条中的每一环都极富启示意义,但它们组合起来的威力才是攻击如此强大的原因。
攻击者可以构造一个URL,当已认证用户加载这个链接时,它会指示Copilot执行与链接表面展示内容完全不同的操作。例如,一个链接可以告诉AI去搜索受害者邮箱里的一次性MFA验证码,将这个验证码嵌入一个图片URL中,并将其附加到响应内容里。受害者看到的只是一个微软品牌的搜索页面,而Copilot则在背后悄悄执行被注入的指令 。
当Copilot生成包含HTML标记(如<img>标签)的输出时,一个服务器端的安全净化器本应将输出内容包裹在代码块中,这样浏览器就会将其视为无害的纯文本。问题出在哪里?这个包裹操作是在内容完全生成之后才发生的 。
然而,浏览器在接收到流式响应时会立即开始渲染。所以,攻击者注入的<img>标签一旦在数据流中出现,其图片请求便会立即发出——这一切都发生在净化器运行之前。等到代码块包裹生效时,图片URL的请求早已发出,而编码在URL路径中的数据也已经从受害者的浏览器中溜走了 。
这是一个典型的竞态条件漏洞,但在AI生成内容的背景下被变得极具杀伤力。一个传统的防御机制,并没有为AI输出本身可能被攻击者控制的全新世界而重新设计。
必应的“图片搜索”功能允许服务端获取一个URL。在SearchLeak攻击中,攻击者将窃取的数据附加为图片搜索路径的一部分(例如https://www.bing.com/images/search?q=/Your_Security_Code_847291/img.pngbing.com。而且,由于必应是服务端获取图片,被窃取的数据就这样被记录下来,完全没有经过受害者的浏览器回流 。
攻击者只需要监控自己图片服务器上的日志,而必应的服务器已经被诱导去访问了那个地址。
整个攻击链是自动执行的。受害者点击一个链接,Copilot搜索他们自己的数据,输出流式传输到浏览器,一个<img>标签被触发,必应服务器获取了攻击者的URL,数据便已被外传。所有这一切都在用户浏览器完成页面渲染前发生。
这种攻击极难检测,原因在于:
CVE-2026-42824引发了一场关于严重性评分的短暂争论。微软将其内部最高严重性标签定为Critical(严重),但给出的CVSS v3.1基础评分却是6.5(Medium,中等)。其理由是:攻击需要用户交互(即一次点击),这降低了评分 。
一些消息来源报告称,美国国家漏洞数据库给出了7.5(High,高危)的评分 。然而,实际上,包括科技媒体TNW在内的多方审查指出,微软的CSAF记录和NVD条目所反映的向量是一模一样的,基础分均为6.5
。之所以会有更高分数的印象,可能源于独立分析师基于更广泛的假定影响进行的重新计算,或是对早期报道的沿用。
抛开分数不谈,共识是明确的:一次点击就能让组织最敏感的数据暴露无遗。
SearchLeak并非凭空出现。它加入到了另外两个里程碑式的AI数据窃取漏洞发现之列:
共同的脉络是“提示注入”,这种威胁将AI的核心能力——遵循指令——变成了攻击面。每一次后续的漏洞都表明,修补一个攻击面(消费者版与企业版)或增加护栏(文档处理与搜索查询)并不能消除整个风险类别,它只会重新引导攻击者的创造力 。
SearchLeak本身已经被修复,不需要客户采取任何措施。但这项技术并不会就此消失,安全团队应该将这次的经验教训付诸实践。
限制Copilot的索引范围。 实践最小权限的数据治理。限制Copilot可以索引的SharePoint站点、OneDrive文件夹和邮箱,这样即使未来再有漏洞被利用,其破坏范围也会小得多。定期审计和缩减Copilot的Microsoft Graph权限 。
SearchLeak的披露故事不是关于一次简单的修修补补,而是对“提示注入”与经典Web漏洞之间不断演进交叉点的警告。随着企业不断采用能深度访问其数据的AI副驾驶,那种将AI输出视为可信内容的安全模型必须被重新审视。下一个攻击链不会使用同样的三个漏洞——但几乎肯定会沿用同样的模式。