CRITICAL✓ PATCH🇬🇧 English

CVE-2026-48561

Command injection w Copilot Chat (Microsoft Edge) — zdalne wykonanie kodu

CVSS 9.6v3.1pub. 2026-07-14upd. 2026-07-26

Podatność typu command injection w komponencie Copilot Chat w przeglądarce Microsoft Edge umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu w kontekście ofiary. Wysoki wynik CVSS (9.6) oraz brak wymaganych uprawnień czynią tę lukę szczególnie niebezpieczną.

Pokaż oryginał (EN)

Improper neutralization of special elements used in a command ('command injection') in Copilot Chat (Microsoft Edge) allows an unauthorized attacker to execute code over a network.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach przetwarzanych przez Copilot Chat w Microsoft Edge (CWE-77 — command injection). Atakujący może przesłać spreparowane dane wejściowe, które nie są właściwie filtrowane, co prowadzi do wykonania niezamierzonych poleceń. Do wykorzystania podatności wymagana jest interakcja użytkownika (UI:R), co wskazuje na potrzebę skłonienia ofiary do wykonania określonej czynności, np. otwarcia złośliwej strony lub łącza. Podatność ma zasięg przekraczający komponent źródłowy (S:C — Scope Changed), co oznacza możliwość wpływu na zasoby poza bezpośrednim kontekstem przeglądarki.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu w sieci z wysokim wpływem na poufność, integralność i dostępność systemu ofiary.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o poprawce dostępne są pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-48561

Kogo dotyczy

Microsoft 365 Copilot — komponent Copilot Chat w przeglądarce Microsoft Edge; wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Microsoft 365 Copilot

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-50517CRITICAL9.9PL ✓ten sam produkt

RCE poprzez deserializację niezaufanych danych w Microsoft 365 Copilot

CVE-2026-41106CRITICAL9.3PL ✓ten sam produkt

Open Redirect w Microsoft 365 Copilot umożliwia eskalację uprawnień

CVE-2026-54130CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia w Microsoft 365 Copilot — ujawnienie informacji

CVE-2026-41090CRITICAL9.3PL ✓ten sam produkt

Command injection w Microsoft Copilot umożliwiający manipulację danymi

CVE-2026-33102CRITICAL9.3PL ✓ten sam produkt

Open Redirect w Microsoft 365 Copilot umożliwia eskalację uprawnień