
6月16日,网络安全公司Varonis Threat Labs披露了一个令人震惊的发现:微软Copilot存在一个编号为CVE-2026-42824的关键级漏洞,被命名为SearchLeak。该漏洞允许攻击者获取用户的2FA验证码、邮件主题、会议详情等敏感数据,这意味着本应提升工作效率的AI助手,竟然成为了一条隐蔽的数据泄露通道。
SearchLeak漏洞的核心原理在于Copilot的搜索机制存在权限边界模糊的问题。当用户通过Copilot搜索邮件或日程时,攻击者可以通过构造特定的搜索请求,绕过正常的权限检查,直接读取其他用户的敏感信息。这种攻击方式不需要复杂的操作,只需要在特定的条件下发送精心构造的请求即可完成,大大降低了攻击门槛。
该漏洞影响范围广泛,涵盖所有使用微软Copilot的企业级用户。尤其值得关注的是,2FA验证码的泄露意味着攻击者可以绕过双因素认证,直接获取用户账户的完整访问权限。这对于依赖微软生态系统的企业而言,无异于打开了一个巨大的安全缺口。
目前微软已收到漏洞报告,但截至披露时,官方尚未发布完整的修复补丁。安全研究人员建议,在此期间企业应限制Copilot的搜索范围,加强对AI助手访问行为的监控,并考虑在关键系统中临时禁用Copilot功能,直到官方修复方案落地。
这一事件再次提醒我们,AI工具的安全审计不能被忽视。随着AI助手深度融入办公场景,其安全风险也在同步升级。企业需要在享受AI红利的同时,建立起对AI工具的独立安全评估机制,确保每一次技术革新都不会成为新的安全隐患。