国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

微軟Copilot曝出三個(gè)高危漏洞:企業(yè)數(shù)據(jù)面臨泄露風(fēng)險(xiǎn)

0
分享至

5月7日,微軟安全響應(yīng)中心一次性披露并修復(fù)了三個(gè)影響Microsoft 365 Copilot的高危信息泄露漏洞。這三個(gè)編號(hào)為CVE-2026-26129、CVE-2026-26164和CVE-2026-33111的漏洞均被評(píng)為"嚴(yán)重"級(jí)別,涉及Copilot商業(yè)聊天功能和Edge瀏覽器內(nèi)置的Copilot Chat組件。微軟表示已完成全部修復(fù)工作,終端用戶和管理員無(wú)需采取任何操作。

這是微軟"云服務(wù)CVE透明化"計(jì)劃的最新動(dòng)作。該計(jì)劃全稱為《邁向更大透明度:揭開(kāi)云服務(wù)CVE面紗》,旨在主動(dòng)公開(kāi)云端產(chǎn)品的安全漏洞信息,而非等待外部研究人員曝光。與傳統(tǒng)軟件漏洞不同,云服務(wù)漏洞的修復(fù)完全由廠商在后臺(tái)完成,用戶往往感知不到補(bǔ)丁的存在——這次三個(gè)漏洞的處理正是典型范例。


CVE-2026-26129針對(duì)的是Microsoft 365 Copilot的Business Chat功能。漏洞成因在于"下游組件使用的輸出中特殊元素的不當(dāng)中和",即系統(tǒng)未能正確過(guò)濾或轉(zhuǎn)義某些特殊字符或指令,導(dǎo)致攻擊者可能通過(guò)網(wǎng)絡(luò)泄露敏感信息。微軟未公布該漏洞的完整CVSS評(píng)分,但"嚴(yán)重"評(píng)級(jí)反映了其高風(fēng)險(xiǎn)特性——考慮到Copilot對(duì)企業(yè)郵件、文檔、Teams對(duì)話等數(shù)據(jù)的深度訪問(wèn)權(quán)限,任何信息泄露都可能波及核心商業(yè)機(jī)密。

第二個(gè)漏洞CVE-2026-26164同樣影響M365 Copilot,被歸類為CWE-74(注入類漏洞)。其攻擊路徑完全基于網(wǎng)絡(luò),無(wú)需任何權(quán)限或用戶交互即可觸發(fā),機(jī)密性影響評(píng)級(jí)為"高"。微軟評(píng)估其"被利用可能性較低",且尚無(wú)公開(kāi)的漏洞利用代碼。該漏洞與CVE-2026-26129共享相同的底層缺陷類型:特殊元素在輸出環(huán)節(jié)的中和處理不當(dāng)。

CVE-2026-33111則指向Edge瀏覽器中的Copilot Chat功能,屬于CWE-77(命令注入類漏洞)。其CVSS基礎(chǔ)評(píng)分7.5、時(shí)間評(píng)分6.5,與CVE-2026-26164完全一致。攻擊特征也如出一轍:網(wǎng)絡(luò)可達(dá)、零權(quán)限、零交互、高機(jī)密性影響。Edge在企業(yè)環(huán)境的廣泛部署讓這一漏洞尤為棘手——據(jù)StatCounter數(shù)據(jù),Edge在全球桌面瀏覽器市場(chǎng)份額約13%,企業(yè)級(jí)滲透率更高。

三個(gè)漏洞共同暴露了一個(gè)被低估的攻擊面:AI生產(chǎn)力工具的數(shù)據(jù)聚合特性。與傳統(tǒng)辦公軟件不同,Copilot被設(shè)計(jì)為跨數(shù)據(jù)源的"統(tǒng)一入口",能夠同時(shí)檢索和分析分散在郵箱、SharePoint、OneDrive、Teams中的信息。這種架構(gòu)一旦在輸入輸出處理環(huán)節(jié)出現(xiàn)疏漏,攻擊者就可能突破原本隔離的信任邊界,一次性獲取多系統(tǒng)的敏感數(shù)據(jù)。在Copilot權(quán)限配置寬松的企業(yè)環(huán)境中,泄露范圍可能涵蓋知識(shí)產(chǎn)權(quán)、高管通信、內(nèi)部戰(zhàn)略文件等。

漏洞發(fā)現(xiàn)者方面,微軟安全工程師Estevam Arantes獨(dú)立發(fā)現(xiàn)了CVE-2026-26129和CVE-2026-26164,獨(dú)立研究員0xSombra也對(duì)CVE-2026-26164有貢獻(xiàn)。CVE-2026-33111的發(fā)現(xiàn)者未在公告中署名。微軟確認(rèn)這三個(gè)漏洞均未被公開(kāi)利用,也未發(fā)現(xiàn)針對(duì)性的攻擊活動(dòng)。

從修復(fù)節(jié)奏看,微軟在5月7日當(dāng)天完成全部緩解措施,符合云服務(wù)"熱修復(fù)"的典型模式。這種響應(yīng)速度的優(yōu)勢(shì)在于用戶無(wú)感知,但也帶來(lái)一個(gè)管理盲區(qū):企業(yè)安全團(tuán)隊(duì)往往缺乏對(duì)云端漏洞修復(fù)狀態(tài)的可見(jiàn)性,難以評(píng)估歷史暴露窗口期的實(shí)際風(fēng)險(xiǎn)。對(duì)于高度監(jiān)管行業(yè),這構(gòu)成了合規(guī)審計(jì)的新挑戰(zhàn)——你需要證明某個(gè)漏洞在特定時(shí)間段內(nèi)是否曾被利用,而云廠商的日志透明度決定了答案的可得性。

更深層的啟示在于AI安全模型的演進(jìn)。傳統(tǒng)軟件漏洞通常針對(duì)單一功能或數(shù)據(jù)存儲(chǔ),而Copilot類產(chǎn)品的漏洞影響范圍與其"知識(shí)圖譜"的覆蓋范圍直接掛鉤。當(dāng)一個(gè)AI助手被授權(quán)訪問(wèn)越多的企業(yè)數(shù)據(jù),其潛在泄露面就越廣。這意味著權(quán)限最小化原則在AI時(shí)代需要重新詮釋:不僅要限制"誰(shuí)能訪問(wèn)什么",更要限制"AI能關(guān)聯(lián)什么"——即使單個(gè)數(shù)據(jù)源的權(quán)限看似合理,跨源關(guān)聯(lián)后的信息聚合可能產(chǎn)生意想不到的暴露風(fēng)險(xiǎn)。

微軟此次披露的時(shí)機(jī)也值得注意。三個(gè)漏洞的修復(fù)完成日與公告發(fā)布日為同一天,沒(méi)有預(yù)留傳統(tǒng)補(bǔ)丁周二(Patch Tuesday)常見(jiàn)的緩沖期。這種"零延遲"透明化策略,既是對(duì)云服務(wù)CVE承諾的兌現(xiàn),也可能是在 preempt 外部研究者的公開(kāi)披露。在AI安全領(lǐng)域,漏洞信息的博弈正在加速——誰(shuí)先定義敘事,誰(shuí)就掌握了用戶信任的主動(dòng)權(quán)。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
3次招牌單打收割活塞!阿特金森:這是我熟悉的哈登

3次招牌單打收割活塞!阿特金森:這是我熟悉的哈登

體壇周報(bào)
2026-05-10 07:47:12
教宗會(huì)晤盧比奧后罕見(jiàn)發(fā)聲:祈求天主啟迪各國(guó),平息全球動(dòng)蕩局勢(shì)

教宗會(huì)晤盧比奧后罕見(jiàn)發(fā)聲:祈求天主啟迪各國(guó),平息全球動(dòng)蕩局勢(shì)

涼湫瑾言
2026-05-10 09:26:50
巴基斯坦準(zhǔn)備用40架殲-35,給中國(guó)爭(zhēng)取十年戰(zhàn)略窗口期

巴基斯坦準(zhǔn)備用40架殲-35,給中國(guó)爭(zhēng)取十年戰(zhàn)略窗口期

無(wú)心小姐姐
2026-05-10 09:18:12
原來(lái)她是文章母親,滿頭白發(fā)慈祥有智慧,兒子新酒吧開(kāi)業(yè)出面支持

原來(lái)她是文章母親,滿頭白發(fā)慈祥有智慧,兒子新酒吧開(kāi)業(yè)出面支持

白面書(shū)誏
2026-05-09 14:48:19
一年多部爛片,視覺(jué)團(tuán)隊(duì)被連鍋端! 漫威為何成了迪士尼的“棄子”? | 硅谷觀察

一年多部爛片,視覺(jué)團(tuán)隊(duì)被連鍋端! 漫威為何成了迪士尼的“棄子”? | 硅谷觀察

新浪財(cái)經(jīng)
2026-05-09 17:27:14
臺(tái)電花近百萬(wàn)請(qǐng)親綠設(shè)計(jì)師更換LOGO,黃士修:賠到脫褲還浪費(fèi)錢

臺(tái)電花近百萬(wàn)請(qǐng)親綠設(shè)計(jì)師更換LOGO,黃士修:賠到脫褲還浪費(fèi)錢

海峽導(dǎo)報(bào)社
2026-05-10 09:20:08
員工人均獎(jiǎng)金達(dá)610萬(wàn)人民幣?SK海力士回應(yīng)

員工人均獎(jiǎng)金達(dá)610萬(wàn)人民幣?SK海力士回應(yīng)

第一財(cái)經(jīng)資訊
2026-05-09 16:50:23
毛主席原定1950年舉行開(kāi)國(guó)大典,斯大林得知后當(dāng)場(chǎng)變臉警告劉少奇:必須立刻改期!

毛主席原定1950年舉行開(kāi)國(guó)大典,斯大林得知后當(dāng)場(chǎng)變臉警告劉少奇:必須立刻改期!

寄史言志
2026-05-09 19:13:45
他,扛起又一個(gè)任正非時(shí)刻!

他,扛起又一個(gè)任正非時(shí)刻!

華商韜略
2026-05-09 10:32:50
意甲4隊(duì)爭(zhēng)四!尤文1-0后進(jìn)前三,米蘭有麻煩了:2場(chǎng)不勝或掉隊(duì)

意甲4隊(duì)爭(zhēng)四!尤文1-0后進(jìn)前三,米蘭有麻煩了:2場(chǎng)不勝或掉隊(duì)

體育知多少
2026-05-10 07:14:51
果然又出幺蛾子,訪華之旅再生變故?中國(guó)提的要求,特朗普拒絕了

果然又出幺蛾子,訪華之旅再生變故?中國(guó)提的要求,特朗普拒絕了

混沌錄
2026-05-09 11:02:07
廣東絕殺贏球后杜鋒卻犯渾了?或激怒周琦趙睿:11冠王G3戰(zhàn)危險(xiǎn)了

廣東絕殺贏球后杜鋒卻犯渾了?或激怒周琦趙睿:11冠王G3戰(zhàn)危險(xiǎn)了

野渡舟山人
2026-05-10 09:34:33
他是吳宜澤背后的恩人,毫無(wú)血緣關(guān)系,卻愿意全力托舉資助不張揚(yáng)

他是吳宜澤背后的恩人,毫無(wú)血緣關(guān)系,卻愿意全力托舉資助不張揚(yáng)

白面書(shū)誏
2026-05-08 23:00:04
46歲女人傾訴:一場(chǎng)意外,分房十年,施工員丈夫:不離婚就互不打擾

46歲女人傾訴:一場(chǎng)意外,分房十年,施工員丈夫:不離婚就互不打擾

施工員小天哥
2026-05-09 09:20:06
梅根這款寬松裙火了,網(wǎng)友:20美元就能抄作業(yè)

梅根這款寬松裙火了,網(wǎng)友:20美元就能抄作業(yè)

追星雷達(dá)站
2026-05-09 09:31:52
最被忽視但卻最護(hù)命的運(yùn)動(dòng)!不是跑步,也不是散步?3萬(wàn)人數(shù)據(jù)的最新指南:每周兩次抗阻訓(xùn)練,降死亡率、防抑郁,這些訓(xùn)練變量需關(guān)注

最被忽視但卻最護(hù)命的運(yùn)動(dòng)!不是跑步,也不是散步?3萬(wàn)人數(shù)據(jù)的最新指南:每周兩次抗阻訓(xùn)練,降死亡率、防抑郁,這些訓(xùn)練變量需關(guān)注

梅斯醫(yī)學(xué)
2026-05-10 07:54:08
章子怡沒(méi)想到,清空賬號(hào)、劃清界限的森林北,揭開(kāi)汪峰僅剩的體面

章子怡沒(méi)想到,清空賬號(hào)、劃清界限的森林北,揭開(kāi)汪峰僅剩的體面

好賢觀史記
2026-05-08 15:53:17
5月10日,券商給予評(píng)級(jí)并且給出目標(biāo)價(jià)的公司一覽

5月10日,券商給予評(píng)級(jí)并且給出目標(biāo)價(jià)的公司一覽

A股數(shù)據(jù)表
2026-05-10 06:00:06
美以凌晨不宣而戰(zhàn),伊朗遭聯(lián)合襲擊,不到24小時(shí),中方表態(tài)了

美以凌晨不宣而戰(zhàn),伊朗遭聯(lián)合襲擊,不到24小時(shí),中方表態(tài)了

古史青云啊
2026-05-09 14:29:17
全球首例!美媒:可納入殲-20彈艙新導(dǎo)彈問(wèn)世,全身無(wú)處不隱身?

全球首例!美媒:可納入殲-20彈艙新導(dǎo)彈問(wèn)世,全身無(wú)處不隱身?

丹妮觀
2026-05-10 06:16:57
2026-05-10 10:04:49
灰度測(cè)試中
灰度測(cè)試中
生活正在重構(gòu),目前還在灰度測(cè)試階段,暫不全量發(fā)布。
2368文章數(shù) 22關(guān)注度
往期回顧 全部

科技要聞

DeepSeek融資,改寫(xiě)所有人的估值

頭條要聞

牛彈琴:74歲法國(guó)政壇老將對(duì)華清醒表態(tài) 讓人刮目相看

頭條要聞

牛彈琴:74歲法國(guó)政壇老將對(duì)華清醒表態(tài) 讓人刮目相看

體育要聞

成立128年后,這支升班馬首奪頂級(jí)聯(lián)賽冠軍

娛樂(lè)要聞

50歲趙薇臉頰凹陷滄桑得認(rèn)不出!

財(cái)經(jīng)要聞

白酒大逃殺

汽車要聞

軸距加長(zhǎng)/智駕拉滿 阿維塔07L定位大五座SUV

態(tài)度原創(chuàng)

手機(jī)
藝術(shù)
數(shù)碼
親子
教育

手機(jī)要聞

iQOO 15T首發(fā)天璣9500特別版:實(shí)測(cè)幀率無(wú)敵 穩(wěn)如泰山

藝術(shù)要聞

母親節(jié) | 16位西方畫(huà)家筆下的母愛(ài)

數(shù)碼要聞

全球首臺(tái)鴻蒙智選美的智能空調(diào)上市發(fā)布

親子要聞

自己就給自己確診了!

教育要聞

只需5步!手把手教你用一本書(shū)撬動(dòng)整個(gè)資源盤!

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版