Una cadena de vulnerabilidades crítica, denominada SearchLeak, en Microsoft 365 Copilot Enterprise podría permitir a atacantes robar datos sensibles del buzón, OneDrive o SharePoint de un objetivo a través de una URL especialmente diseñada. La información exfiltrada podría incluir contenido de correos electrónicos (como códigos de acceso o contraseñas), eventos de calendario, detalles de reuniones, documentos y otro contenido accesible mediante Copilot Enterprise Search. Microsoft abordó SearchLeak a principios de mes y le asignó el identificador CVE-2026-42824 con una clasificación de gravedad máxima, crítica.
Investigadores de la empresa de seguridad de datos Varonis desarrollaron SearchLeak encadenando tres fallos que, individualmente, son insuficientes para permitir un ataque significativo. Combinaron una inyección de parámetro a prompt, una condición de carrera en el renderizado HTML y una omisión de la política de seguridad de contenido (CSP) habilitada por una falsificación de solicitud del lado del servidor (SSRF) en Bing.
Cadena de ataque en tres etapas
En la primera etapa, el ataque explota una debilidad de inyección de parámetro a prompt (P2P) aprovechando cómo Microsoft 365 Copilot Search acepta el parámetro de URL 'q' para consultas de búsqueda. A diferencia de Copilot normal, que genera contenido, Microsoft Copilot Enterprise Search busca datos de la empresa en correos electrónicos, reuniones, archivos de SharePoint y OneDrive. 'Para exfiltrar los datos, un atacante crea una URL que le indica a Copilot que busque los correos del usuario, extraiga el título y lo incruste en una URL de imagen. La víctima no escribe nada. Hace clic en un enlace y Copilot se encarga del resto', explican los investigadores de Varonis. Esto permitió crear un enlace que incluye instrucciones para que Copilot las ejecute, como buscar en el buzón de la víctima y formatear los resultados de una manera específica.
En la segunda etapa, un atacante explota una condición de carrera en el renderizado HTML, donde el HTML sin procesar se renderiza temporalmente en el navegador antes de que se envuelva dentro de bloques <code> que se neutralizan mientras Copilot transmite su salida. Esto permite que el HTML controlado por el atacante con una etiqueta <img> se ejecute y active solicitudes salientes antes de que se complete el proceso de desinfección.
La tercera parte de la cadena es un problema de SSRF en la función 'Buscar por imagen' de Bing, que se utiliza para lanzar una solicitud que obtiene una imagen desde el punto final del atacante. Debido a que Bing realiza la solicitud, en este caso para recuperar contenido que Copilot debe analizar, se omite la protección CSP. Con los datos robados incrustados en la URL, el atacante puede leerlos desde los registros de solicitudes de su servidor. 'Bing se convierte en un proxy de exfiltración involuntario. Un SSRF clásico, escondido a plena vista detrás de una entrada de la lista blanca de CSP', concluyen los investigadores.
Cuando se encadenan las debilidades, el ataque comienza cuando la víctima hace clic en un enlace manipulado que inicia Microsoft 365 Copilot Search con instrucciones en el parámetro 'q' para buscar en el buzón de la víctima u otras fuentes de datos. Luego, genera una respuesta con una etiqueta de imagen, incluyendo la información robada en la URL. Mientras se transmite la respuesta, el navegador renderiza la imagen y envía una solicitud a Bing, que obtiene la URL del atacante, incluidos los datos robados. Desde la perspectiva de la víctima, todo lo que ve es que Copilot 'piensa' por un momento, pero no hay indicación de que se estén exfiltrando datos.
Con Microsoft habiendo corregido CVE-2026-42824, no se requiere ninguna acción del usuario para mitigar esta amenaza. Varonis subraya que errores familiares y fáciles de contener, como SSRF y condiciones de carrera de HTML, ahora pueden ser armados en ataques potentes cuando es posible la inyección de prompt. En última instancia, los sistemas de IA han creado nuevas vías para explotar clases de errores más antiguas en contextos donde antes no habrían tenido casi tanto impacto.



















Deja una respuesta