W Microsoft 365 Copilot wykryto brak uwierzytelnienia dla krytycznej funkcji (CWE-306), co umożliwia nieautoryzowanemu atakującemu zdalny dostęp do chronionych informacji bez konieczności posiadania jakichkolwiek poświadczeń. Podatność uzyskała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.
▸ Pokaż oryginał (EN)
Missing authentication for critical function in M365 Copilot allows an unauthorized attacker to disclose information over a network.
Luka polega na braku mechanizmu uwierzytelnienia dla krytycznej funkcji w Microsoft 365 Copilot. Atakujący może wysyłać żądania sieciowe do podatnego komponentu bez konieczności podawania danych uwierzytelniających. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani szczególnych uprawnień, co czyni tę lukę szczególnie łatwą do wykorzystania.
Nieautoryzowany atakujący może uzyskać dostęp do poufnych informacji przetwarzanych przez Microsoft 365 Copilot, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych organizacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o aktualizacjach dostępne są w Microsoft Security Response Center pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54130
Microsoft 365 Copilot — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft 365 Copilot
APPMicrosoftwszystkie wersje
Powiązane podatności
RCE poprzez deserializację niezaufanych danych w Microsoft 365 Copilot
Command injection w Copilot Chat (Microsoft Edge) — zdalne wykonanie kodu
Open Redirect w Microsoft 365 Copilot umożliwia eskalację uprawnień
Command injection w Microsoft Copilot umożliwiający manipulację danymi
Open Redirect w Microsoft 365 Copilot umożliwia eskalację uprawnień