Microsoft 365 Copilot Enterpriseの脆弱性を連鎖的に悪用すれば、攻撃者は悪意あるリンクを1回クリックさせるだけで、企業の機密データを盗み出せた可能性がある。
Varonisの研究者は発見した。SearchLeakはMicrosoft 365 Copilotの検索機能を悪用し、アカウントを侵害したり権限を昇格させたりすることなく、メール、会議、セキュリティコード、プライベートファイルにアクセスしていた。
「私たちが発見したMicrosoft 365 Copilotに対する2種類の攻撃はいずれも、プロンプトインジェクションを含むCopilotリンクという同じ配信手法に依存しています」と、Varonisのサイバーセキュリティ研究ディレクターであるDor Yardeni氏は、eSecurityPlanetへのメールで述べた。
同氏は、「最初に発見した攻撃はCopilot Personalを標的にしていましたが、2つ目はこの手法をCopilot Enterpriseにまで拡張したものです」と説明した。
Dor氏はさらに、「影響範囲は事実上、ユーザーがアクセスできるすべてのものに及ぶ点に注意が必要です。メール、ドキュメント、会議データ、さらにはセキュリティ関連のコンテンツまで含まれます」と付け加えた。
SearchLeakの要点
- SearchLeakにより、攻撃者は悪意あるCopilotリンクを1回クリックさせるだけで、Microsoft 365の機密データを流出させられた可能性がある。
- この脆弱性の連鎖は、パラメーターからプロンプトへのインジェクション(P2P)欠陥、HTMLレンダリングの競合状態、Bingを介したSSRF脆弱性を組み合わせたものだった。
- Copilotはユーザーの既存の権限で動作するため、攻撃者はメール、ファイル、会議データ、多要素認証(MFA)コード、その他の業務上重要な情報にアクセスできた可能性がある。
- この攻撃では信頼されたMicrosoftのドメインが利用されたため、従来のフィッシング対策やURLフィルタリングツールでは悪意あるリンクを検知しにくかった。
- Microsoftは脆弱性にパッチを適用済みだが、この研究は、企業向けAIプラットフォームにおけるAIガバナンス、アクセス制御、監視の必要性が高まっていることを浮き彫りにした。
SearchLeakが重要な理由
Microsoft 365 Copilot Enterpriseは、ユーザーのメール、カレンダー、SharePointサイト、OneDriveファイルなど、Microsoft 365内のさまざまなデータを横断的に検索できる。
Copilotはユーザーの既存の権限で動作するため、攻撃に成功すると、被害者がアクセスを許可されているあらゆる情報が露出する可能性がある。
脆弱性の連鎖の仕組み
研究者によると、この攻撃チェーンは3つの別個の脆弱性を組み合わせ、気付かれないままデータを盗み出せるようにしていた。
1つ目は、Microsoft 365 Copilot Enterprise Searchに存在するパラメーターからプロンプトへのインジェクション(P2P)欠陥だった。
攻撃者はURLパラメーター内に悪意ある指示を埋め込むことで、Copilotにその入力を正規のプロンプトだと思い込ませ、攻撃者に代わって被害者のメールボックス、カレンダー、組織データを検索させることができた。
第2段階では、HTMLレンダリングの競合状態が悪用された。
Microsoftは危険な可能性のあるHTMLコンテンツを無効化する保護策を実装していたが、研究者は、そうした保護が適用される前にAI生成の出力がブラウザー上に一時的に表示される可能性があることを発見した。
これにより、悪意ある画像タグが実行され、コンテンツのサニタイズ前に外部へのリクエストを開始できた。
最終段階では、Bingの画像検索機能を介してサーバーサイドリクエストフォージェリ(SSRF)脆弱性が悪用された。
BingはすでにMicrosoftのコンテンツセキュリティポリシー(CSP)で許可リストに登録されていたため、攻撃者はこの信頼されたサービスを仲介役として悪用し、多くの従来型セキュリティ制御を発動させることなく、攻撃者が管理するインフラからデータを取得して送信できた。
攻撃チェーンによる潜在的な影響
これらの脆弱性を組み合わせることで、攻撃者は悪意あるリンクを1回クリックさせるだけで、機密情報を気付かれないまま流出させられた。
露出する可能性があったデータには、メールの内容、パスワードリセットリンク、多要素認証(MFA)コード、会議の詳細、SharePointドキュメント、OneDriveファイル、機密性の高い業務上の通信、その他インデックス化された企業データが含まれていた。
この攻撃が懸念されるのは、悪意あるURLが正規のMicrosoftドメインを指していたため、従来のフィッシング対策、URLフィルタリング、メールセキュリティソリューションで警告が表示されにくかったからだ。
Microsoftはすでに、この脆弱性の連鎖に対処するパッチをリリースしている。
組織がリスクを軽減する方法
Microsoft 365 Copilot Enterpriseを利用する組織は、AIによるデータ露出やプロンプトインジェクション攻撃のリスクを低減する対策を講じるべきだ。
- Microsoft 365 Copilot Enterpriseが完全にパッチ適用済みであることを確認し、MicrosoftのCVE-2026-42824に関するガイダンスを確認する。
- Copilotのアクティビティ、Microsoft Graphへのアクセス、AIが生成した検索を監視し、通常とは異なる挙動、不審なプロンプト、データ流出の試みがないか確認する。
- 最小権限のアクセス制御を適用し、SharePoint、OneDrive、Exchange、Teamsなど、Copilotに接続されたサービスの権限を定期的に見直す。
- データ分類、機密度ラベル、データ損失防止(DLP)の制御を導入し、AIを利用したワークフローを通じた機密情報の露出を抑える。
- コンテンツセキュリティポリシーの許可リストを確認し、サーバーサイドリクエストの実行やセキュリティ制御の回避に悪用される可能性のある信頼済みサービスを調査する。
- AIが生成した出力を信頼できないコンテンツとして扱い、定期的なAIセキュリティ評価を実施してプロンプトインジェクションやデータ露出のリスクを特定する。
- テストしインシデント対応計画や、プロンプトインジェクション、不正なデータアクセス、AIを使ったデータ流出の試みなど、AIに特化した攻撃シナリオを検証する。
これらの対策を組み合わせることで、組織はAIによるデータ窃取への露出を抑えながら、プロンプトインジェクション、不正アクセス、今後のCopilot関連攻撃チェーンへのレジリエンスを高められる。
結論
SearchLeakは、AIプラットフォームを単なる生産性向上ツールではなく、機密データにアクセスできる価値の高い企業向けアプリケーションとして評価すべきだということを改めて示している。
この脆弱性はまた、攻撃者が従来型のWebエクスプロイトとAIに特化した攻撃手法を組み合わせ、セキュリティ制御を回避して業務上重要な情報にアクセスするケースが増えていることも浮き彫りにしている。
AIの導入拡大を受け、組織はAIガバナンスを、セキュリティ、コンプライアンス、責任ある利用の面で強化している。





