SearchLeak(CVE 2026 42824)係一個存在於Microsoft 365 Copilot Enterprise Search嘅「一點擊」資料外洩漏洞鏈,黑客只需引誘受害人撳一條偽裝成正常microsoft.com嘅連結,就可以偷走電郵、行事曆、會議紀錄、SharePoint同OneDrive檔案 [3][26]。 成個攻擊鏈分三層:首先利用「參數轉提示」(Parameter to Prompt Injection)將惡意指令塞入網址嘅q參數,迫Copilot去受害人郵箱搵敏感資料;第二步利用瀏覽器「睇住出」反應嘅時間差,喺伺服器消毒輸出前就偷步觸發<img 標籤;最後利用Bing圖片搜尋嘅CSP白名單信任,將...
研究答案

Create a landscape editorial hero image for this Studio Global article: What was the SearchLeak vulnerability in Microsoft 365 Copilot Enterprise Search, including the three-bug chain (parameter-to-prompt injecti. Article summary: Here is a complete breakdown of the SearchLeak vulnerability based on disclosures from Varonis Threat Labs and reporting from June 15, 2026.. Topic tags: general, government, academic, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Microsoft says a Microsoft 365 bug causes Copilot to summarize confidential emails since late January 2026, bypassing data loss prevention policies that organizations rely on to" source context "Microsoft says a Microsoft 365 bug causes Copilot to summarize confidential emails since late January 2026, bypassing da" Reference image 2: visual subject "r/microsoft - Micr
2026年6月,Varonis Threat Labs揭開咗一個漏洞嘅面紗,成個故仔仲精彩過間諜小說。呢個被稱為SearchLeak嘅漏洞鏈,存在於Microsoft 365 Copilot企業搜尋功能入面,黑客可以神不知鬼不覺咁偷走你嘅敏感資料——包括電郵、一次性MFA驗證碼、密碼重設連結同已索引嘅檔案——所需要嘅,只係撳一下看似正常嘅microsoft.com連結 。唔使入密碼、唔使撳第二下、更加唔使同AI講任何嘢,撳一下就玩完。最得人驚嘅係,因為條連結本身就host喺微軟自己嘅domain,傳統嘅防釣魚過濾器完全當佢係「自己人」,唔會攔截
。
微軟將呢個漏洞編號為CVE-2026-42824,內部評級係「嚴重」(Critical),好彩喺有任何人真係利用佢犯案之前,微軟已經偷偷喺伺服器嗰邊修復咗,客戶唔使做任何嘢 。但真正嘅重點唔係個修補程式,而係背後嗰個聰明絕頂嘅三層攻擊鏈,同埋佢揭示咗嘅AI安全大問題。
SearchLeak唔係單一一個天塌落嚟咁大嘅Bug,而係由三個較小嘅漏洞一環扣一環咁串連起嚟。單獨睇,任何一個都未必會造成危機;但夾埋一齊,就形成一條無聲無色嘅「一點擊」資料外流管道,可以觸及到已登入用戶透過Microsoft Graph能夠存取到嘅任何嘢:電郵、行事曆邀請、會議紀錄、SharePoint文件同OneDrive檔案 。
更關鍵嘅係,佢印證咗安全研究人員一直警告緊嘅一個模式。早喺2026年1月,同一個Varonis實驗室已經公開過Reprompt攻擊,一個幾乎一模一樣嘅「一點擊」攻擊,針對嘅係消費者層面嘅Copilot個人版 。再早少少,喺2025年6月,Aim Security亦都揭示咗EchoLeak,一個零點擊漏洞,將提示注入武器化,藏喺惡意文件入面
。SearchLeak嘅出現證明咗,企業級嘅防護網並冇徹底消滅呢種底層風險,佢哋只係將門檻提高到令黑客要更加有創意先得。
SearchLeak鏈入面嘅每一環,單獨睇都好有教育意義,但加埋一齊嘅威力先係重點。
Copilot企業搜尋嘅網址接受一個名為q嘅參數,用嚟放用戶嘅自然語言查詢。Varonis研究員發現,呢個參數唔單止接受搜尋詞組,仲會接受任意嘅提示指令 。
黑客可以精心構造一條網址,當已登入嘅受害人打開嗰陣,就會指示Copilot去做完全唔同嘅嘢。舉個例,條連結可以叫AI去受害人郵箱搜刮一個一次性MFA驗證碼,將個碼嵌入去一個圖片網址,然後黐埋落回應度。受害人會見到一個微軟品牌嘅搜尋頁面,而Copilot卻靜靜雞執行咗被注入嘅指令 。
呢種技術,Varonis稱之為參數轉提示注入(Parameter-to-Prompt, 簡稱P2P),正係早前針對Copilot個人版嘅Reprompt攻擊嘅核心機制 。
當Copilot生成包含HTML標記(例如<img>標籤)嘅輸出時,伺服器端會用一個消毒器(sanitizer)將輸出包裝喺程式碼區塊(code block)入面,令瀏覽器當佢係無害嘅純文字顯示。但問題嚟喇:呢個包裝動作係要等內容完全生成晒之後先會發生 。
然而,瀏覽器係一邊接收串流回應,一邊即刻開始渲染畫面。黑客注入嘅<img>標籤,會喺資料串流入緊嚟嗰陣,第一時間就觸發佢嘅圖片請求——呢一刻,消毒器根本仲未開始做嘢!到個程式碼區塊終於出現時,嗰個藏有偷嚟資料嘅圖片網址老早已經發咗出去,資料亦都已離開咗受害人嘅瀏覽器 。
呢個係一個典型嘅「競爭條件」(Race Condition)漏洞,喺AI生成內容嘅語境下變得極之致命。一個舊有嘅防禦機制,並冇因為世界變咗(AI輸出本身係可以被攻擊者控制)而重新設計。
就算前兩個階段都成功,理論上仲有個終極路障:微軟m365.cloud.microsoft域名嘅內容安全政策(Content Security Policy, 簡稱CSP)會阻擋向任意外部伺服器載入圖片。之但係,*.bing.com係喺白名單上面嘅 。
Bing嘅「以圖搜圖」端點,容許由伺服器端去fetch一個網址。喺SearchLeak嘅漏洞利用入面,黑客將偷到嘅資料附加喺圖片搜尋路徑嘅一部分(例如https://www.bing.com/images/search?q=/你嘅安全碼847291/img.pngbing.com。而且,由於係Bing嘅伺服器去fetch張圖,被偷嘅資料就會記錄喺黑客嘅伺服器日誌度,成個過程唔需要經過受害人嘅瀏覽器回流 。
黑客只需要睇實自己嗰個「圖片端點」嘅日誌,就收晒貨,因為Bing嘅伺服器已經被騙去幫手fetch咗個惡意網址。
成個攻擊鏈係全自動執行嘅。受害人撳一下連結,Copilot自動搜刮自己嘅資料,輸出串流到瀏覽器,一個<img>標籤被觸發,Bing伺服器去fetch黑客嘅網址,資料就咁外洩。以上所有嘢,都係喺用戶個瀏覽器仲未load完個頁面之前發生晒。
呢個攻擊之所以難被偵測,原因如下:
可以被偷嘅數據絕對唔係講笑。研究人員特別強調咗有效期得幾分鐘嘅一次性MFA驗證碼同密碼重設連結,仲有Copilot索引咗嘅行事曆細節同敏感文件 。
CVE-2026-42824引發咗一場關於嚴重性評分嘅短暫爭論。微軟將呢個漏洞標籤為內部最高級別——嚴重(Critical)——但發出嘅CVSS v3.1基本分數只得6.5(中等)。原因係:攻擊需要用戶互動(撳嗰一下),呢點降低咗個分數 。
有啲消息來源報導話美國國家漏洞資料庫(NVD)畀出7.5(高)嘅分數 。不過,包括TNW嘅分析在內嘅多個評審都指出,無論係微軟嘅CSAF記錄定係NVD嘅條目,都反映緊同一個6.5嘅分數向量
。之所以會有更高分數嘅觀感,可能係因為獨立分析師基於更廣泛嘅影響假設去計算,或者只係重複咗早期報導嘅數字。
唔理個分數係幾多,共識都好清晰:撳一下,就可以令一個組織最敏感嘅資料暴露晒出嚟。
SearchLeak並唔係憑空出現嘅。佢加入咗另外兩個里程碑式嘅AI資料外洩發現嘅行列:
呢啲事件嘅共通點就係提示注入(Prompt Injection),一種將AI嘅核心能力——聽從指令——變成攻擊面嘅威脅。每一次新漏洞嘅出現都證明,修補一個表面(消費者 vs. 企業)或者添加防護(文件處理 vs. 搜尋查詢),並唔會消滅呢整個風險類別;佢只係令黑客嘅創意轉向其他地方 。
SearchLeak本身已經修復咗,唔需要客戶做任何動作。但呢種攻擊技術並唔會從此消失,安全團隊應該要將呢啲教訓制度化。
留意Copilot搜尋網址。 q參數仍然係一個對外公開。要從流經你公司代理伺服器嘅日誌中,留意Copilot企業搜尋網址入面,有冇經過編碼嘅HTML、類似腳本嘅payload、或者異常咁長嘅指令字串 。
留意異常嘅Bing圖片端點外聯請求。 如果有用戶突然間產生大量去*.bing.com嘅請求,而且帶有異常嘅圖片搜尋路徑——特別係嗰啲望落似經編碼或被偷資料嘅模式——就要響起警號 。
限制Copilot嘅索引覆蓋面。 貫徹執行最小權限嘅數據管治原則。限制Copilot可以索引邊啲SharePoint網站、OneDrive資料夾同郵箱,咁樣就算將來出現新漏洞,個破壞範圍都唔會等於用戶可以觸及到嘅所有嘢。定期審查同削減Copilot嘅Microsoft Graph權限 。
SearchLeak嘅披露,唔係一個關於單一修補程式嘅故事,而係一個關於「提示注入」同傳統網頁漏洞交匯進化嘅警告。隨住企業採用對資料有深度存取權嘅AI Copilot,過往嗰種將AI輸出視為「可信內容」嘅安全模型,係時候要重新檢視喇。下一個攻擊鏈唔會照辦煮碗用返呢三個Bug——但幾乎可以肯定,會用返同一套模式。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
SearchLeak(CVE 2026 42824)係一個存在於Microsoft 365 Copilot Enterprise Search嘅「一點擊」資料外洩漏洞鏈,黑客只需引誘受害人撳一條偽裝成正常microsoft.com嘅連結,就可以偷走電郵、行事曆、會議紀錄、SharePoint同OneDrive檔案 [3][26]。
SearchLeak(CVE 2026 42824)係一個存在於Microsoft 365 Copilot Enterprise Search嘅「一點擊」資料外洩漏洞鏈,黑客只需引誘受害人撳一條偽裝成正常microsoft.com嘅連結,就可以偷走電郵、行事曆、會議紀錄、SharePoint同OneDrive檔案 [3][26]。 成個攻擊鏈分三層:首先利用「參數轉提示」(Parameter to Prompt Injection)將惡意指令塞入網址嘅q參數,迫Copilot去受害人郵箱搵敏感資料;第二步利用瀏覽器「睇住出」反應嘅時間差,喺伺服器消毒輸出前就偷步觸發<img 標籤;最後利用Bing圖片搜尋嘅CSP白名單信任,將偷到嘅資料打包送出,全程唔會觸發任何安全警報 [3][4]。
呢單漏洞喺2026年6月由Varonis公佈,微軟內部評為「嚴重」(Critical),但CVSS基本分得6.5分(中等),因為需要用戶互動撳一下。好彩微軟已經喺後台偷偷修復咗,企業同用戶唔使做任何更新 [3][10][23]。