PT-2025-25212 · Microsoft · M365 Copilot

Es7Evam

+1

·

Publicado

2025-06-11

·

Atualizado

2026-06-18

·

CVE-2025-32711

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Microsoft 365 Copilot (versões afetadas não especificadas)
Descrição EchoLeak é um problema crítico de zero-click no Microsoft 365 Copilot que permite que um invasor remoto não autorizado exfiltre dados organizacionais sensíveis do OneDrive, SharePoint e Teams sem qualquer interação do usuário. O ataque utiliza a injeção indireta de prompts, onde um e-mail elaborado contendo instruções ocultas é enviado a um alvo. Quando o usuário posteriormente consulta o Copilot para tarefas rotineiras, o sistema recupera o e-mail malicioso em seu contexto via Microsoft Graph e segue as instruções para coletar dados internos. Esses dados são então exfiltrados silenciosamente para o servidor do invasor, sendo incorporados em links ou imagens de referência, ignorando as Políticas de Segurança de Conteúdo (CSP) por meio de um proxy confiável do Microsoft Teams e utilizando ASCII smuggling. O problema decorre da falta de sanitização de dados no nível de controle e de violações de escopo no mecanismo de Geração Aumentada de Recuperação (RAG), que mistura entradas não confiáveis com dados internos.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

RCE

Special Elements Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06696
CVE-2025-32711

Produtos afetados

M365 Copilot