PT-2025-25212 · Microsoft · M365 Copilot
Es7Evam
+1
·
Publicado
2025-06-11
·
Atualizado
2026-06-18
·
CVE-2025-32711
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Microsoft 365 Copilot (versões afetadas não especificadas)
Descrição
EchoLeak é um problema crítico de zero-click no Microsoft 365 Copilot que permite que um invasor remoto não autorizado exfiltre dados organizacionais sensíveis do OneDrive, SharePoint e Teams sem qualquer interação do usuário. O ataque utiliza a injeção indireta de prompts, onde um e-mail elaborado contendo instruções ocultas é enviado a um alvo. Quando o usuário posteriormente consulta o Copilot para tarefas rotineiras, o sistema recupera o e-mail malicioso em seu contexto via Microsoft Graph e segue as instruções para coletar dados internos. Esses dados são então exfiltrados silenciosamente para o servidor do invasor, sendo incorporados em links ou imagens de referência, ignorando as Políticas de Segurança de Conteúdo (CSP) por meio de um proxy confiável do Microsoft Teams e utilizando ASCII smuggling. O problema decorre da falta de sanitização de dados no nível de controle e de violações de escopo no mecanismo de Geração Aumentada de Recuperação (RAG), que mistura entradas não confiáveis com dados internos.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
RCE
Special Elements Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
M365 Copilot