SearchLeak؛ وقتی جستوجوی Copilot به ابزار سرقت داده تبدیل میشه
خلاصهٔ کاملتر
به گفتهٔ آزمایشگاه تهدید Varonis، یه زنجیرهٔ آسیبپذیری سهمرحلهای به اسم SearchLeak، قابلیت Enterprise Search در Microsoft 365 Copilot رو به یه سلاح خاموشِ سرقت داده تبدیل میکنه. نکتهٔ ترسناکش اینه که هر سه نقص بهتنهایی شاید قابلمدیریت به نظر برسن، ولی وقتی زنجیر میشن به مهاجم اجازه میدن با یه کلیکِ ساده روی یه لینکِ بهظاهر بیخطر، ایمیلها، کدهای امنیتی و محتوای حساس رو از حساب قربانی بیرون بکشه. مایکروسافت این نقص رو با شناسهٔ CVE-2026-42824 و بالاترین درجهٔ شدت (بحرانی) وصله کرده.
حلقهٔ اول یه نقص جدیدِ مخصوص AI ـه که محققا اسمش رو Parameter-to-Prompt Injection (P2P) گذاشتن. پارامترِ جستوجو تو URLِ Copilot Search که قراره فقط یه عبارت جستوجوی طبیعی باشه، مستقیم به موتور هوش مصنوعیِ Copilot پاس داده میشه و بهجای متن جستوجو، بهعنوان دستوری که باید اجراش کنه تفسیر میشه. یعنی مهاجم میتونه لینکی بسازه که به Copilot بگه ایمیلهای کاربر رو بگرده، عنوانشون رو دربیاره و لای یه آدرس تصویر جاشون بده — بدون اینکه قربانی چیزی تایپ کنه.
حلقهٔ دوم یه شرایط رقابتی (race condition) تو رندر HTML ـه. مایکروسافت برای مهار خروجی خطرناک، پاسخ رو لای بلوک کد میپیچه تا مرورگر بهجای مارکآپ، متنش حساب کنه؛ ولی این کار بعد از پایان تولید پاسخ انجام میشه. در حین استریمِ پاسخ، تگ تصویرِ خام لحظهای تو DOM رندر میشه و مرورگر همون موقع درخواست HTTP رو به آدرس تصویر میفرسته. تا وقتی سنیتایزر فعال بشه، درخواست از قبل رفته.
حلقهٔ سوم یه جعل درخواست سمت سرور (SSRF) از مسیر Bing ـه. سیاست امنیتی محتوا (CSP) روی دامنهٔ Copilot اجازه نمیده تصویر از دامنهٔ مهاجم بارگذاری شه، ولی دامنهٔ Bing تو فهرست مجاز هست. قابلیت «جستوجو با تصویر» در Bing یه URL میگیره و سمت سرورِ خودش اون آدرس رو واکشی میکنه؛ پس CSPِ مرورگر برای این درخواستِ سمتسرور بیاثره و Bing عملاً به یه پروکسیِ ناخواستهٔ خروجِ داده تبدیل میشه. آدرسی که Bing واکشی میکنه، عنوان ایمیلِ دزدیدهشده رو تو مسیرش داره و روی سرور مهاجم لاگ میشه.
نویسنده تأکید میکنه که تازگیِ SearchLeak تو ترکیبِ نو و کهنهست: SSRF و race condition سالهاست شناختهشدهن، ولی همون تزریق P2P ـه که این باگهای قدیمی رو تو بستری قابلبهرهبرداری میکنه که قبلاً نبودن. چون Copilot Enterprise با کل دسترسیهای گراف کاربر کار میکنه، مهاجم عملاً بدون احراز هویت، دسترسی قربانی به دادهٔ سازمان — از کدهای یکبارمصرف و لینک بازنشانی رمز گرفته تا جزئیات جلسات و فایلهای محرمانه — رو به ارث میبره.
برای دفاع، Varonis توصیه میکنه تیمهای امنیتی URLهای مشکوک Copilot Search رو رصد کنن، فهرستهای مجازِ CSP رو بازبینی کنن (هر دامنهٔ مجاز که واکشی سمتسرور روی URLِ کاربر انجام میده، یه کانال بالقوهٔ خروج دادهست)، و خروجیِ استریمِ AI رو نامعتبر فرض کنن و سنیتایز رو موقع رندر انجام بدن نه بهصورت پسپردازش. به کاربرها هم میگه لینکهایی با پارامترهای طولانی و کدشده رو قبل کلیک وارسی کنن و رفتار غیرعادی Copilot رو گزارش بدن.
نکات کلیدی:
- SearchLeak یه زنجیرهٔ سهحلقهای تو Microsoft 365 Copilot Enterprise ـه که با یه کلیک داده رو بیصدا بیرون میکشه.
- حلقهها: تزریق P2P (پارامتر جستوجو بهعنوان دستور اجرا میشه)، race condition در رندر HTML، و SSRF از مسیر Bing برای دور زدن CSP.
- چون لینک به دامنهٔ مورداعتماد مایکروسافته، ابزارهای ضدفیشینگ جلوش رو نمیگیرن.
- مایکروسافت این نقص رو با شناسهٔ CVE-2026-42824 و شدت بحرانی وصله کرده؛ توصیه شده خروجی استریم AI موقع رندر سنیتایز شه.




