Podatność typu open redirect w Microsoft 365 Copilot pozwala nieuwierzytelnionemu atakującemu na przekierowanie użytkownika do niezaufanej witryny i eskalację uprawnień przez sieć. Wysoki wynik CVSS 9.3 wynika z braku wymaganych uprawnień po stronie atakującego oraz potencjalnego wpływu na poufność i integralność danych.
▸ Pokaż oryginał (EN)
Url redirection to untrusted site ('open redirect') in M365 Copilot allows an unauthorized attacker to elevate privileges over a network.
Podatność sklasyfikowana jako CWE-601 (URL Redirection to Untrusted Site) polega na tym, że aplikacja Microsoft 365 Copilot nie weryfikuje prawidłowo docelowego adresu URL przed wykonaniem przekierowania. Atakujący może spreparować złośliwy link, który po kliknięciu przez ofiarę (wymagana interakcja użytkownika — UI:R) przekierowuje ją na kontrolowaną przez atakującego stronę. Wektor sieciowy (AV:N) i brak wymaganych uprawnień (PR:N) sprawiają, że atak może być przeprowadzony zdalnie przez dowolną osobę. Zakres ataku wykracza poza komponent źródłowy (S:C), co wskazuje na możliwość wpływu na inne zasoby w środowisku.
Atakujący może doprowadzić do eskalacji uprawnień oraz naruszyć poufność i integralność danych ofiary, potencjalnie przejmując sesję lub dane uwierzytelniające użytkownika poprzez phishing wspomagany przekierowaniem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Microsoft Security Response Center (MSRC): https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-41106
Microsoft 365 Copilot — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NMicrosoft 365 Copilot
APPMicrosoftwszystkie wersje
Powiązane podatności
RCE poprzez deserializację niezaufanych danych w Microsoft 365 Copilot
Command injection w Copilot Chat (Microsoft Edge) — zdalne wykonanie kodu
Brak uwierzytelnienia w Microsoft 365 Copilot — ujawnienie informacji
Command injection w Microsoft Copilot umożliwiający manipulację danymi
Open Redirect w Microsoft 365 Copilot umożliwia eskalację uprawnień