← Sve vesti
Ranjivosti 16. jun 2026. Varonis

SearchLeak: Sa legitimnim Microsoft linkom do krađe internih podataka

Microsoft je zakrpio one-click ranjivost u Microsoft 365 Copilot-u, nazvanu SearchLeak (CVE-2026-42824), sa kojom su istraživači iz Varonisa uspeli da izvuku korisničke podatke iz M365 okruženja, otvaranjem posebno pripremljenog linka ka legitimnom Microsoft domenu — bez dodatnih dozvola, klikova, plugin-ova i instalacija. Zloupotreba ne ide preko klasičnih vektora napada, već leži u tome kako Copilot tumači upit, prikazuje odgovor i učitava sadržaj Microsoft/Bing servisa. Lanac je kombinovao tri pretpostavke: parametar za pretragu mogao je da se pretvori u instrukciju za Copilota umesto da ostane običan tekst; tokom strimovanja odgovora postojao je trenutak u kome se HTML prikazuje pre nego što ga zaštita obmota; a ograničenje iz Content Security politike je zaobiđeno preko Bing funkcionalnosti koja je poslužila kao posrednik za slanje podataka napadaču. Microsoft je propust zakrpio na svojim serverima, pa se od krajnjih korisnika ne traži posebna akcija.

Pojašnjenje

Ranjivost nije pronađena na jednom mestu, već u lancu pretpostavki koje povezane otvaraju kanal za curenje podataka: čim AI model obrađuje poštu, fajlove, kalendar i interna dokumenta, svaka greška u primanju instrukcija i prikazivanju rezultata postaje pitanje privatnosti i zaštite podataka, a ne samo korisničkog iskustva. Microsoft je konkretne propuste zakrpio, ali ostaju nelagoda i otvorena pitanja — koliko široko Copilot može da vidi, šta sme da pretražuje, i ko bi uopšte primetio te neobične upite da nije bilo poštenih istraživača. Za odbranu je ovo još jedan primer da legitiman domen nije dokaz legitimne namere, kao što ni službeni pečat ne garantuje sadržaj koverte. Kod AI alata, napad najčešće ne izgleda kao malver, već kao vešto napisana instrukcija koja iskorišćava poverenje postojećeg sistema.

Preporuke