<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>P2P Injection on CyberVeille</title>
    <link>https://cyberveille.ch/tags/p2p-injection/</link>
    <description>Recent content in P2P Injection on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Wed, 17 Jun 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/p2p-injection/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>SearchLeak : chaîne de vulnérabilités critiques dans M365 Copilot Enterprise permettant l&#39;exfiltration de données</title>
      <link>https://cyberveille.ch/posts/2026-06-17-searchleak-chaine-de-vulnerabilites-critiques-dans-m365-copilot-enterprise-permettant-l-exfiltration-de-donnees/</link>
      <pubDate>Wed, 17 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-17-searchleak-chaine-de-vulnerabilites-critiques-dans-m365-copilot-enterprise-permettant-l-exfiltration-de-donnees/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 15 juin 2026 par Varonis Threat Labs sur le blog officiel de Varonis, cet article présente la découverte de &lt;strong&gt;SearchLeak&lt;/strong&gt;, une chaîne de vulnérabilités critiques affectant &lt;strong&gt;Microsoft 365 Copilot Enterprise&lt;/strong&gt;. La vulnérabilité a été corrigée par Microsoft sous l&amp;rsquo;identifiant &lt;strong&gt;CVE-2026-42824&lt;/strong&gt;, avec une sévérité maximale &lt;strong&gt;critique&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-mécanisme-dattaque--une-chaîne-en-trois-étapes&#34;&gt;⚙️ Mécanisme d&amp;rsquo;attaque : une chaîne en trois étapes&lt;/h2&gt;
&lt;p&gt;SearchLeak combine trois failles distinctes pour former une chaîne d&amp;rsquo;exploitation complète :&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Parameter-to-Prompt (P2P) Injection&lt;/strong&gt; : Le paramètre &lt;code&gt;q&lt;/code&gt; de l&amp;rsquo;URL de Copilot Enterprise Search est transmis directement au moteur IA comme une instruction exécutable, permettant à un attaquant d&amp;rsquo;injecter des commandes arbitraires.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;HTML Rendering Race Condition&lt;/strong&gt; : Pendant la phase de streaming de la réponse Copilot, une balise &lt;code&gt;&amp;lt;img&amp;gt;&lt;/code&gt; est rendue par le navigateur &lt;em&gt;avant&lt;/em&gt; que le sanitizer de sortie ne s&amp;rsquo;active, permettant l&amp;rsquo;envoi d&amp;rsquo;une requête HTTP vers une URL contrôlée par l&amp;rsquo;attaquant.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CSP Bypass via Bing SSRF&lt;/strong&gt; : Le domaine &lt;code&gt;*.bing.com&lt;/code&gt; étant autorisé dans la Content Security Policy, l&amp;rsquo;attaquant exploite l&amp;rsquo;endpoint Bing &lt;code&gt;searchbyimage&lt;/code&gt; qui effectue une requête côté serveur vers une URL arbitraire, contournant ainsi la CSP du navigateur.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;-déroulement-de-lattaque&#34;&gt;🎯 Déroulement de l&amp;rsquo;attaque&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;L&amp;rsquo;attaquant envoie à la victime un lien vers &lt;code&gt;m365.cloud.microsoft&lt;/code&gt; (domaine légitime Microsoft)&lt;/li&gt;
&lt;li&gt;La victime clique → Copilot interprète le paramètre &lt;code&gt;q&lt;/code&gt; comme des instructions&lt;/li&gt;
&lt;li&gt;Copilot recherche dans la boîte mail, le calendrier, SharePoint, OneDrive&lt;/li&gt;
&lt;li&gt;Une balise &lt;code&gt;&amp;lt;img&amp;gt;&lt;/code&gt; est générée avec les données volées encodées dans l&amp;rsquo;URL&lt;/li&gt;
&lt;li&gt;Le navigateur envoie la requête à Bing (autorisé par CSP)&lt;/li&gt;
&lt;li&gt;Bing effectue un fetch côté serveur vers &lt;code&gt;attacker.com/&amp;lt;DONNÉES_VOLÉES&amp;gt;/img.png&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;L&amp;rsquo;attaquant récupère les données dans les logs de son serveur&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-impact&#34;&gt;💥 Impact&lt;/h2&gt;
&lt;p&gt;Les données potentiellement exfiltrables incluent :&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
