Es7Evam

Pesquisador deAim Labs (Part of Aim Security)
#4303de 55,140
62.2CVSS total
Vulnerabilidades · 7
Alta
2
Crítica
5
PT-2025-25212
9.3
2025-06-11
Microsoft · M365 Copilot · CVE-2025-32711
**Nome do Software Vulnerável e Versões Afetadas** Microsoft 365 Copilot (versões afetadas não especificadas) **Descrição** EchoLeak é uma vulnerabilidade crítica de zero-click que permite que um invasor remoto não autorizado exfiltre dados organizacionais sensíveis do OneDrive, SharePoint e Teams sem qualquer interação do usuário. O problema decorre da falta de sanitização de dados no nível de controle e de violações de escopo do LLM no motor RAG (Retrieval-Augmented Generation), que mistura entradas não confiáveis com dados internos. A exploração ocorre por meio de uma cadeia de três etapas: primeiro, um invasor envia um e-mail elaborado contendo instruções ocultas projetadas para ignorar os filtros de injeção de prompt. Segundo, quando um usuário consulta o Copilot para tarefas rotineiras, o sistema recupera o e-mail malicioso via Microsoft Graph e segue as instruções para coletar dados internos sensíveis. Terceiro, os dados são exfiltrados ao serem incorporados em links ou imagens de referência; a interface do Copilot então busca automaticamente esses recursos externos usando um proxy confiável do Microsoft Teams para ignorar as Políticas de Segurança de Conteúdo (CSP) e enviar os dados codificados ao invasor. O ataque também utiliza ASCII smuggling para evadir políticas de segurança. **Recomendações** No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade, pois a Microsoft implementou atualizações automáticas no lado do servidor para todos os serviços em nuvem, não exigindo nenhuma ação do usuário.