Podatność w Microsoft 365 Copilot umożliwia uwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) poprzez deserializację niezaufanych danych przez sieć. Krytyczny poziom CVSS 9.9 oraz pełny zakres wpływu na poufność, integralność i dostępność czynią tę podatność wyjątkowo groźną.
▸ Pokaż oryginał (EN)
Deserialization of untrusted data in M365 Copilot allows an authorized attacker to execute code over a network.
Podatność jest związana z nieprawidłową deserializacją niezaufanych danych (CWE-502) w komponencie Microsoft 365 Copilot. Atakujący posiadający dostęp do konta (autoryzowany użytkownik) może wysłać specjalnie spreparowane, złośliwe dane do podatnego endpointu przez sieć. W trakcie deserializacji tych danych aplikacja przetwarza szkodliwy payload, co prowadzi do wykonania dowolnego kodu w kontekście usługi. Wektor CVSS wskazuje na brak wymagań dotyczących interakcji użytkownika oraz niską złożoność ataku, a zasięg ataku wykracza poza bezpośrednio podatny komponent (Scope: Changed).
Udane wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście usługi Microsoft 365 Copilot, co może skutkować pełnym przejęciem kontroli nad podatnym systemem, ujawnieniem poufnych danych oraz zakłóceniem dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50517
Microsoft 365 Copilot — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMicrosoft 365 Copilot
APPMicrosoftwszystkie wersje
Powiązane podatności
Command injection w Copilot Chat (Microsoft Edge) — zdalne wykonanie kodu
Open Redirect w Microsoft 365 Copilot umożliwia eskalację uprawnień
Brak uwierzytelnienia w Microsoft 365 Copilot — ujawnienie informacji
Command injection w Microsoft Copilot umożliwiający manipulację danymi
Open Redirect w Microsoft 365 Copilot umożliwia eskalację uprawnień