SearchLeak-Lücke legte vertrauliche Daten in Microsoft 365 Copilot offen

SearchLeak hätte den Diebstahl vertraulicher Microsoft-365-Copilot-Daten mit nur einem Klick ermöglichen können.

Written By
Ken Underhill
Ken Underhill
Jun 18, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Schwachstellenkette in Microsoft 365 Copilot Enterprise hätte es Angreifern ermöglichen können, vertrauliche Unternehmensdaten allein durch einen Klick auf einen manipulierten Link zu stehlen. 

Forscher von Varonis stellten fest, dass SearchLeak die Suche von Microsoft 365 Copilot missbrauchte, um ohne eine Kontoübernahme oder erweiterte Berechtigungen auf E-Mails, Besprechungen, Sicherheitscodes und private Dateien zuzugreifen. 

„Beide von uns entdeckten Angriffsvarianten auf Microsoft 365 Copilot basieren auf derselben Übermittlungsmethode: einem Copilot-Link mit einer Prompt-Injection“, sagte Dor Yardeni, Director of Cybersecurity Research bei Varonis, in einer E-Mail an eSecurityPlanet.

Er erklärte: „Die erste von uns entdeckte Variante zielte auf Copilot Personal ab, während die zweite die Technik auf Copilot Enterprise ausweitet.“

Dor ergänzte: „Wichtig ist, dass sich die Reichweite effektiv auf alles erstreckt, worauf der Benutzer zugreifen kann: E-Mails, Dokumente, Besprechungsdaten und sogar sicherheitsbezogene Inhalte.“

Wichtigste Erkenntnisse zu SearchLeak

  • SearchLeak ermöglichte es Angreifern potenziell, mit einem einzigen Klick auf einen manipulierten Copilot-Link vertrauliche Microsoft-365-Daten abzuschöpfen.
  • Die Schwachstellenkette kombinierte eine Schwachstelle bei der Parameter-zu-Prompt-Injection (P2P), eine Race Condition bei der HTML-Darstellung und eine SSRF-Schwachstelle auf Bing-Basis.
  • Da Copilot mit den bestehenden Berechtigungen eines Benutzers arbeitet, hätten Angreifer potenziell auf E-Mails, Dateien, Besprechungsdaten, MFA-Codes und andere geschäftskritische Informationen zugreifen können.
  • Der Angriff nutzte vertrauenswürdige Microsoft-Domains, wodurch manipulierte Links für herkömmliche Phishing- und URL-Filtertools schwerer zu erkennen waren.
  • Microsoft hat die Schwachstelle behoben, doch die Untersuchung unterstreicht den wachsenden Bedarf an KI-Governance, Zugriffskontrollen und Überwachung rund um KI-Plattformen für Unternehmen.

Warum SearchLeak wichtig ist

Microsoft 365 Copilot Enterprise kann die E-Mails, Kalender, SharePoint-Websites, OneDrive-Dateien und anderen Microsoft-365-Daten eines Benutzers durchsuchen.

Da Copilot mit den bestehenden Berechtigungen des Benutzers arbeitet, könnte ein erfolgreicher Angriff alle Informationen offenlegen, auf die das Opfer zugreifen darf. 

So funktioniert die Schwachstellenkette

Die Forscher stellten fest, dass die Angriffskette drei separate Schwachstellen kombinierte, um einen unbemerkten Datendiebstahl zu ermöglichen. 

Die erste betraf eine Schwachstelle bei der Parameter-zu-Prompt-Injection (P2P) in der Microsoft-365-Copilot-Enterprise-Suche. 

Durch das Einbetten schädlicher Anweisungen in einen URL-Parameter konnte ein Angreifer Copilot dazu bringen, die Eingabe als legitimen Prompt zu behandeln und im Namen des Angreifers das Postfach, den Kalender und die Organisationsdaten des Opfers zu durchsuchen.

Advertisement

Die zweite Phase nutzte eine Race Condition bei der HTML-Darstellung aus. 

Obwohl Microsoft Schutzvorkehrungen implementiert hatte, die potenziell gefährliche HTML-Inhalte neutralisieren sollten, entdeckten die Forscher, dass KI-generierte Ausgaben kurzzeitig im Browser dargestellt werden konnten, bevor diese Schutzmaßnahmen griffen. 

Dadurch konnten schädliche Bild-Tags ausgeführt und ausgehende Anfragen initiiert werden, bevor die Inhalte bereinigt waren.

In der letzten Phase wurde über die Bildsuchfunktion von Bing eine SSRF-Schwachstelle (Server-Side Request Forgery) ausgenutzt. 

Da Bing bereits in Microsofts Content Security Policy (CSP) auf der Allowlist stand, konnten Angreifer den vertrauenswürdigen Dienst als Vermittler missbrauchen, um Daten abzurufen und an eine von den Angreifern kontrollierte Infrastruktur zu übertragen, ohne viele herkömmliche Sicherheitskontrollen auszulösen.

Mögliche Auswirkungen der Angriffskette

Zusammen ermöglichten diese Schwachstellen Angreifern, mit einem einzigen Klick auf einen manipulierten Link unbemerkt vertrauliche Informationen abzuschöpfen. 

Zu den potenziell offengelegten Daten gehörten E-Mail-Inhalte, Links zum Zurücksetzen von Passwörtern, Codes zur Multifaktor-Authentifizierung (MFA) sowie Besprechungsdetails, SharePoint-Dokumente, OneDrive-Dateien, vertrauliche Geschäftskommunikation und andere indizierte Unternehmensdaten. 

Der Angriff war besorgniserregend, weil die schädlichen URLs auf legitime Microsoft-Domains verwiesen und daher von herkömmlichen Anti-Phishing-, URL-Filter- und E-Mail-Sicherheitslösungen seltener markiert wurden.

Microsoft hat bereits einen Patch zur Behebung der Schwachstellenkette veröffentlicht.

Advertisement

So können Unternehmen Risiken eindämmen

Unternehmen, die Microsoft 365 Copilot Enterprise einsetzen, sollten Maßnahmen ergreifen, um das Risiko KI-gestützter Datenoffenlegung und von Prompt-Injection-Angriffen zu reduzieren. 

  • Vergewissern Sie sich, dass Microsoft 365 Copilot Enterprise vollständig gepatcht ist und prüfen Sie Microsofts Hinweise zu CVE-2026-42824.
  • Überwachen Sie Copilot-Aktivitäten, den Zugriff über Microsoft Graph und KI-generierte Suchanfragen auf ungewöhnliches Verhalten, verdächtige Prompts oder mögliche Versuche der Datenabschöpfung.
  • Setzen Sie Zugriffskontrollen nach dem Prinzip der geringsten Privilegien ein und überprüfen Sie regelmäßig die Berechtigungen für SharePoint, OneDrive, Exchange, Teams und andere mit Copilot verbundene Dienste.
  • Verwenden Sie Datenklassifizierung, Sensibilitätskennzeichnungen und Data-Loss-Prevention-Kontrollen zur Reduzierung der Offenlegung vertraulicher Informationen durch KI-gestützte Workflows.
  • Überprüfen Sie Allowlisten der Content Security Policy und untersuchen Sie vertrauenswürdige Dienste, die missbraucht werden könnten, um serverseitige Anfragen auszuführen oder Sicherheitskontrollen zu umgehen.
  • Behandeln Sie KI-generierte Ausgaben als nicht vertrauenswürdige Inhalte und führen Sie regelmäßig Sicherheitsbewertungen für KI durch, um Prompt-Injection- und Datenoffenlegungsrisiken zu erkennen.
  • Testen Sie Pläne zur Reaktion auf Vorfälle und KI-spezifische Angriffsszenarien, darunter Prompt-Injection, unbefugter Datenzugriff und Versuche der KI-gestützten Datenabschöpfung.

Zusammen können diese Maßnahmen Unternehmen dabei helfen, die Gefährdung durch KI-gestützten Datendiebstahl zu verringern und zugleich ihre Widerstandsfähigkeit gegen Prompt-Injection, unbefugten Zugriff und künftige Copilot-bezogene Angriffsketten zu stärken. 

Fazit

SearchLeak erinnert daran, dass KI-Plattformen als hochwertige Unternehmensanwendungen mit Zugriff auf vertrauliche Daten bewertet werden sollten und nicht einfach als Produktivitätstools. 

Die Schwachstelle zeigt außerdem, wie Angreifer zunehmend herkömmliche Web-Exploits mit KI-spezifischen Angriffstechniken kombinieren, um Sicherheitskontrollen zu umgehen und auf geschäftskritische Informationen zuzugreifen. 

Die zunehmende Einführung von KI veranlasst Unternehmen, ihre KI-Governance in Bezug auf Sicherheit, Compliance und verantwortungsvolle Nutzung zu stärken. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.