Microsoft · M365 Copilot · CVE-2025-32711
**Nome do Software Vulnerável e Versões Afetadas**
Microsoft 365 Copilot (versões afetadas não especificadas)
**Descrição**
EchoLeak é uma vulnerabilidade crítica de zero-click que permite que um invasor remoto não autorizado exfiltre dados organizacionais sensíveis do OneDrive, SharePoint e Teams sem qualquer interação do usuário. O problema decorre da falta de sanitização de dados no nível de controle e de violações de escopo do LLM no motor RAG (Retrieval-Augmented Generation), que mistura entradas não confiáveis com dados internos.
A exploração ocorre por meio de uma cadeia de três etapas: primeiro, um invasor envia um e-mail elaborado contendo instruções ocultas projetadas para ignorar os filtros de injeção de prompt. Segundo, quando um usuário consulta o Copilot para tarefas rotineiras, o sistema recupera o e-mail malicioso via Microsoft Graph e segue as instruções para coletar dados internos sensíveis. Terceiro, os dados são exfiltrados ao serem incorporados em links ou imagens de referência; a interface do Copilot então busca automaticamente esses recursos externos usando um proxy confiável do Microsoft Teams para ignorar as Políticas de Segurança de Conteúdo (CSP) e enviar os dados codificados ao invasor. O ataque também utiliza ASCII smuggling para evadir políticas de segurança.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade, pois a Microsoft implementou atualizações automáticas no lado do servidor para todos os serviços em nuvem, não exigindo nenhuma ação do usuário.