đ Contexte PubliĂ© le 15 juin 2026 par Varonis Threat Labs sur le blog officiel de Varonis, cet article prĂ©sente la dĂ©couverte de SearchLeak, une chaĂźne de vulnĂ©rabilitĂ©s critiques affectant Microsoft 365 Copilot Enterprise. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e par Microsoft sous lâidentifiant CVE-2026-42824, avec une sĂ©vĂ©ritĂ© maximale critique.
âïž MĂ©canisme dâattaque : une chaĂźne en trois Ă©tapes SearchLeak combine trois failles distinctes pour former une chaĂźne dâexploitation complĂšte :
Parameter-to-Prompt (P2P) Injection : Le paramĂštre q de lâURL de Copilot Enterprise Search est transmis directement au moteur IA comme une instruction exĂ©cutable, permettant Ă un attaquant dâinjecter des commandes arbitraires. HTML Rendering Race Condition : Pendant la phase de streaming de la rĂ©ponse Copilot, une balise <img> est rendue par le navigateur avant que le sanitizer de sortie ne sâactive, permettant lâenvoi dâune requĂȘte HTTP vers une URL contrĂŽlĂ©e par lâattaquant. CSP Bypass via Bing SSRF : Le domaine *.bing.com Ă©tant autorisĂ© dans la Content Security Policy, lâattaquant exploite lâendpoint Bing searchbyimage qui effectue une requĂȘte cĂŽtĂ© serveur vers une URL arbitraire, contournant ainsi la CSP du navigateur. đŻ DĂ©roulement de lâattaque Lâattaquant envoie Ă la victime un lien vers m365.cloud.microsoft (domaine lĂ©gitime Microsoft) La victime clique â Copilot interprĂšte le paramĂštre q comme des instructions Copilot recherche dans la boĂźte mail, le calendrier, SharePoint, OneDrive Une balise <img> est gĂ©nĂ©rĂ©e avec les donnĂ©es volĂ©es encodĂ©es dans lâURL Le navigateur envoie la requĂȘte Ă Bing (autorisĂ© par CSP) Bing effectue un fetch cĂŽtĂ© serveur vers attacker.com/<DONNĂES_VOLĂES>/img.png Lâattaquant rĂ©cupĂšre les donnĂ©es dans les logs de son serveur đ„ Impact Les donnĂ©es potentiellement exfiltrables incluent :
...