国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

微軟Copilot曝出三個高危漏洞:企業(yè)數(shù)據(jù)面臨泄露風(fēng)險

0
分享至

5月7日,微軟安全響應(yīng)中心一次性披露并修復(fù)了三個影響Microsoft 365 Copilot的高危信息泄露漏洞。這三個編號為CVE-2026-26129、CVE-2026-26164和CVE-2026-33111的漏洞均被評為"嚴重"級別,涉及Copilot商業(yè)聊天功能和Edge瀏覽器內(nèi)置的Copilot Chat組件。微軟表示已完成全部修復(fù)工作,終端用戶和管理員無需采取任何操作。

這是微軟"云服務(wù)CVE透明化"計劃的最新動作。該計劃全稱為《邁向更大透明度:揭開云服務(wù)CVE面紗》,旨在主動公開云端產(chǎn)品的安全漏洞信息,而非等待外部研究人員曝光。與傳統(tǒng)軟件漏洞不同,云服務(wù)漏洞的修復(fù)完全由廠商在后臺完成,用戶往往感知不到補丁的存在——這次三個漏洞的處理正是典型范例。


CVE-2026-26129針對的是Microsoft 365 Copilot的Business Chat功能。漏洞成因在于"下游組件使用的輸出中特殊元素的不當(dāng)中和",即系統(tǒng)未能正確過濾或轉(zhuǎn)義某些特殊字符或指令,導(dǎo)致攻擊者可能通過網(wǎng)絡(luò)泄露敏感信息。微軟未公布該漏洞的完整CVSS評分,但"嚴重"評級反映了其高風(fēng)險特性——考慮到Copilot對企業(yè)郵件、文檔、Teams對話等數(shù)據(jù)的深度訪問權(quán)限,任何信息泄露都可能波及核心商業(yè)機密。

第二個漏洞CVE-2026-26164同樣影響M365 Copilot,被歸類為CWE-74(注入類漏洞)。其攻擊路徑完全基于網(wǎng)絡(luò),無需任何權(quán)限或用戶交互即可觸發(fā),機密性影響評級為"高"。微軟評估其"被利用可能性較低",且尚無公開的漏洞利用代碼。該漏洞與CVE-2026-26129共享相同的底層缺陷類型:特殊元素在輸出環(huán)節(jié)的中和處理不當(dāng)。

CVE-2026-33111則指向Edge瀏覽器中的Copilot Chat功能,屬于CWE-77(命令注入類漏洞)。其CVSS基礎(chǔ)評分7.5、時間評分6.5,與CVE-2026-26164完全一致。攻擊特征也如出一轍:網(wǎng)絡(luò)可達、零權(quán)限、零交互、高機密性影響。Edge在企業(yè)環(huán)境的廣泛部署讓這一漏洞尤為棘手——據(jù)StatCounter數(shù)據(jù),Edge在全球桌面瀏覽器市場份額約13%,企業(yè)級滲透率更高。

三個漏洞共同暴露了一個被低估的攻擊面:AI生產(chǎn)力工具的數(shù)據(jù)聚合特性。與傳統(tǒng)辦公軟件不同,Copilot被設(shè)計為跨數(shù)據(jù)源的"統(tǒng)一入口",能夠同時檢索和分析分散在郵箱、SharePoint、OneDrive、Teams中的信息。這種架構(gòu)一旦在輸入輸出處理環(huán)節(jié)出現(xiàn)疏漏,攻擊者就可能突破原本隔離的信任邊界,一次性獲取多系統(tǒng)的敏感數(shù)據(jù)。在Copilot權(quán)限配置寬松的企業(yè)環(huán)境中,泄露范圍可能涵蓋知識產(chǎn)權(quán)、高管通信、內(nèi)部戰(zhàn)略文件等。

漏洞發(fā)現(xiàn)者方面,微軟安全工程師Estevam Arantes獨立發(fā)現(xiàn)了CVE-2026-26129和CVE-2026-26164,獨立研究員0xSombra也對CVE-2026-26164有貢獻。CVE-2026-33111的發(fā)現(xiàn)者未在公告中署名。微軟確認這三個漏洞均未被公開利用,也未發(fā)現(xiàn)針對性的攻擊活動。

從修復(fù)節(jié)奏看,微軟在5月7日當(dāng)天完成全部緩解措施,符合云服務(wù)"熱修復(fù)"的典型模式。這種響應(yīng)速度的優(yōu)勢在于用戶無感知,但也帶來一個管理盲區(qū):企業(yè)安全團隊往往缺乏對云端漏洞修復(fù)狀態(tài)的可見性,難以評估歷史暴露窗口期的實際風(fēng)險。對于高度監(jiān)管行業(yè),這構(gòu)成了合規(guī)審計的新挑戰(zhàn)——你需要證明某個漏洞在特定時間段內(nèi)是否曾被利用,而云廠商的日志透明度決定了答案的可得性。

更深層的啟示在于AI安全模型的演進。傳統(tǒng)軟件漏洞通常針對單一功能或數(shù)據(jù)存儲,而Copilot類產(chǎn)品的漏洞影響范圍與其"知識圖譜"的覆蓋范圍直接掛鉤。當(dāng)一個AI助手被授權(quán)訪問越多的企業(yè)數(shù)據(jù),其潛在泄露面就越廣。這意味著權(quán)限最小化原則在AI時代需要重新詮釋:不僅要限制"誰能訪問什么",更要限制"AI能關(guān)聯(lián)什么"——即使單個數(shù)據(jù)源的權(quán)限看似合理,跨源關(guān)聯(lián)后的信息聚合可能產(chǎn)生意想不到的暴露風(fēng)險。

微軟此次披露的時機也值得注意。三個漏洞的修復(fù)完成日與公告發(fā)布日為同一天,沒有預(yù)留傳統(tǒng)補丁周二(Patch Tuesday)常見的緩沖期。這種"零延遲"透明化策略,既是對云服務(wù)CVE承諾的兌現(xiàn),也可能是在 preempt 外部研究者的公開披露。在AI安全領(lǐng)域,漏洞信息的博弈正在加速——誰先定義敘事,誰就掌握了用戶信任的主動權(quán)。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
中紀委連發(fā)禁令:機關(guān)事業(yè)單位職工注意,這7種飯局一參加就出局

中紀委連發(fā)禁令:機關(guān)事業(yè)單位職工注意,這7種飯局一參加就出局

細說職場
2026-05-10 09:55:02
冠軍體質(zhì),坎塞洛成為第一個在四大聯(lián)賽中奪得聯(lián)賽冠軍的球員

冠軍體質(zhì),坎塞洛成為第一個在四大聯(lián)賽中奪得聯(lián)賽冠軍的球員

懂球帝
2026-05-11 05:06:32
入戶調(diào)查全面鋪開,挨家挨戶上門登記,到底查什么?一文講清楚

入戶調(diào)查全面鋪開,挨家挨戶上門登記,到底查什么?一文講清楚

健身狂人
2026-05-10 15:17:47
孫穎莎獲MVP,王曼昱哭了!日本奧運冠軍盛贊莎莎:她太偉大!

孫穎莎獲MVP,王曼昱哭了!日本奧運冠軍盛贊莎莎:她太偉大!

十點街球體育
2026-05-11 02:30:03
張本智和豎手指挑釁 梁靖崑展示國旗回應(yīng):霸氣失2追3 舉雙臂高呼

張本智和豎手指挑釁 梁靖崑展示國旗回應(yīng):霸氣失2追3 舉雙臂高呼

風(fēng)過鄉(xiāng)
2026-05-11 05:47:30
瑞舒伐他?。耗忝刻斐缘倪@顆小藥片,藏著多少你不知道的秘密?

瑞舒伐他?。耗忝刻斐缘倪@顆小藥片,藏著多少你不知道的秘密?

橘子約定
2026-05-10 22:08:46
為什么大多數(shù)人會選擇凱美瑞,而不去買亞洲龍?4個原因很明顯

為什么大多數(shù)人會選擇凱美瑞,而不去買亞洲龍?4個原因很明顯

劉哥談體育
2026-05-10 08:59:50
突然大漲!霍爾木茲,大消息

突然大漲!霍爾木茲,大消息

中國基金報
2026-05-11 00:11:08
逆境戰(zhàn)神!梁靖崑3-2張本智和,決勝局3-8逆轉(zhuǎn),王皓握雙拳慶祝!

逆境戰(zhàn)神!梁靖崑3-2張本智和,決勝局3-8逆轉(zhuǎn),王皓握雙拳慶祝!

大秦壁虎白話體育
2026-05-11 00:31:19
安徽巨星夜崩盤,窮到欠薪卻敢辦大型演唱會,粉絲淪為韭菜太扎心

安徽巨星夜崩盤,窮到欠薪卻敢辦大型演唱會,粉絲淪為韭菜太扎心

法老不說教
2026-05-09 15:11:16
與丈夫離婚后,她開始和上海首富同居,如今重操舊業(yè)卻已無人問津

與丈夫離婚后,她開始和上海首富同居,如今重操舊業(yè)卻已無人問津

風(fēng)月得自難尋
2026-05-11 02:17:01
官僚主義最陰狠的套路:把所有風(fēng)險,砸向最底層

官僚主義最陰狠的套路:把所有風(fēng)險,砸向最底層

職場資深秘書
2026-05-08 20:44:41
6.80關(guān)口失守!人民幣大幅升值,你的錢袋子正在被重新洗牌

6.80關(guān)口失守!人民幣大幅升值,你的錢袋子正在被重新洗牌

奇思妙想生活家
2026-05-10 20:12:20
人倫之亂,正在悄悄毀掉無數(shù)家庭!看完一身冷汗

人倫之亂,正在悄悄毀掉無數(shù)家庭!看完一身冷汗

三農(nóng)老歷
2026-05-08 19:20:12
京粵大戰(zhàn)G3時間定了!廣東已全隊抵達北京,宏遠陳老板也隨隊出征

京粵大戰(zhàn)G3時間定了!廣東已全隊抵達北京,宏遠陳老板也隨隊出征

多特體育說
2026-05-10 22:23:42
河北省委常委常斌任唐山市委書記

河北省委常委常斌任唐山市委書記

澎湃新聞
2026-05-10 18:54:26
250億!賴清德竄訪代價來了,斯威士蘭開始要債 盧秀燕卻聲援綠營

250億!賴清德竄訪代價來了,斯威士蘭開始要債 盧秀燕卻聲援綠營

聞識
2026-05-10 18:17:01
隨著韓國4-1,印度0-3,也門3-2,亞洲杯最新積分榜出爐

隨著韓國4-1,印度0-3,也門3-2,亞洲杯最新積分榜出爐

側(cè)身凌空斬
2026-05-11 03:15:16
衛(wèi)健委已將左氧氟沙星列為重點監(jiān)控藥!醫(yī)生:服用千萬注意7點

衛(wèi)健委已將左氧氟沙星列為重點監(jiān)控藥!醫(yī)生:服用千萬注意7點

健康科普365
2026-05-10 18:45:06
張文宏:病毒傳播路徑異常!中國涉郵輪人員核酸陰性!美英荷等國相繼表態(tài)

張文宏:病毒傳播路徑異常!中國涉郵輪人員核酸陰性!美英荷等國相繼表態(tài)

縱相新聞
2026-05-10 13:56:12
2026-05-11 06:35:00
灰度測試中
灰度測試中
生活正在重構(gòu),目前還在灰度測試階段,暫不全量發(fā)布。
2411文章數(shù) 24關(guān)注度
往期回顧 全部

科技要聞

DeepSeek融資,改寫所有人的估值

頭條要聞

王楚欽助男乒12連冠+生日捧杯:球迷陪伴是最好禮物

頭條要聞

王楚欽助男乒12連冠+生日捧杯:球迷陪伴是最好禮物

體育要聞

那個曾讓詹姆斯抱頭的兄弟,40歲從大學(xué)畢業(yè)了

娛樂要聞

趙露思老實人豁出去了 沒舞蹈天賦硬跳

財經(jīng)要聞

白酒大逃殺

汽車要聞

軸距加長/智駕拉滿 阿維塔07L定位大五座SUV

態(tài)度原創(chuàng)

教育
健康
手機
時尚
軍事航空

教育要聞

男孩為了拼中考體育滿分,每天堅持猛跑1小時,卻把骨頭跑斷了

干細胞能讓人“返老還童”嗎

手機要聞

OPPO Reno16系列參數(shù)全曝光,就差價格了

真愛大牌|| 用了4年都不舍得換,終于把小貴的價格也磨下來了

軍事要聞

伊朗革命衛(wèi)隊深夜警告

無障礙瀏覽 進入關(guān)懷版