PT-2025-25212 · Microsoft · M365 Copilot

·

CVE-2025-32711

·

Publicado

2025-06-11

·

Atualizado

2026-07-20

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Microsoft 365 Copilot (versões afetadas não especificadas)
Descrição EchoLeak é uma vulnerabilidade crítica de zero-click que permite que um invasor remoto não autorizado exfiltre dados organizacionais sensíveis do OneDrive, SharePoint e Teams sem qualquer interação do usuário. O problema decorre da falta de sanitização de dados no nível de controle e de violações de escopo do LLM no motor RAG (Retrieval-Augmented Generation), que mistura entradas não confiáveis com dados internos.
A exploração ocorre por meio de uma cadeia de três etapas: primeiro, um invasor envia um e-mail elaborado contendo instruções ocultas projetadas para ignorar os filtros de injeção de prompt. Segundo, quando um usuário consulta o Copilot para tarefas rotineiras, o sistema recupera o e-mail malicioso via Microsoft Graph e segue as instruções para coletar dados internos sensíveis. Terceiro, os dados são exfiltrados ao serem incorporados em links ou imagens de referência; a interface do Copilot então busca automaticamente esses recursos externos usando um proxy confiável do Microsoft Teams para ignorar as Políticas de Segurança de Conteúdo (CSP) e enviar os dados codificados ao invasor. O ataque também utiliza ASCII smuggling para evadir políticas de segurança.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade, pois a Microsoft implementou atualizações automáticas no lado do servidor para todos os serviços em nuvem, não exigindo nenhuma ação do usuário.

Correção

RCE

Command Injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06696
CVE-2025-32711

Produtos afetados

M365 Copilot