S’ha identificat una vulnerabilitat de seguretat crítica en Microsoft 365 Copilot, registrada com a CVE-2026-24307, que podria permetre a un atacant no autoritzat divulgar informació sensible a través de la xarxa a causa d’una validació incorrecta del tipus d’entrada de dades. Esta vulnerabilitat forma part de les divulgacions de seguretat recents del proveïdor i representa un risc significatiu per als entorns corporatius que utilitzen Copilot.
Anàlisi
CVE-2026-24307 permet que un atacant amb accés a la xarxa envie una sol·licitud dissenyada per a explotar una fallada en la validació d’entrades de Copilot. Si la petició es processa, el sistema podria retornar informació interna o sensible. Així doncs, es tracta d’un vector de divulgació d’informació on les dades confidencials del servici poden filtrar-se sense comprometre directament el control del sistema.
L’atac no requerix credencials ni permisos especials, ja que un actor remot pot iniciar l’explotació únicament a través de la xarxa, sense necessitat d’accés físic. No obstant això, l’explotació efectiva depén d’una certa interacció de l’usuari, ja que la fallada només s’activa quan Copilot processa l’entrada manipulada dins d’un flux d’interacció vàlid.
Recursos afectats
-
- Microsoft 365 Copilot: versions anteriors a les que contenen els pedaços de seguretat corresponents.
Recomendaciones
-
- Consultar la guia d’actualitzacions de seguretat de Microsoft i confirmar que els pedaços corresponents a CVE-2026-24307 estiguen aplicats en el seu tenant/instància.
- Avaluar restriccions i permisos d’accés a dades sensibles en Copilot per a minimitzar l’exposició.
Referències
-
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-24307
- https://www.cvedetails.com/cve/CVE-2026-24307/
- https://www.ccn-cert.cni.es/ca/seguretat-al-dia/vulnerabilitats/view/47684.html
Finalment, et convidem a compartir este butlletí amb els teus afins per a fomentar i difondre una cultura de la ciberseguretat i bones pràctiques en l’ús de les noves tecnologies.
Si tens alguna inquietud sobre ciberseguretat o necessitat de formació en esta àrea, visita els nostres webs. Trobaràs consells, cursos en línia, informes i més continguts: https://www.csirtcv.gva.es/ i https://concienciat.gva.es/ i seguix-nos en les nostres xarxes socials, Facebook (CSIRT-CV), X (@CSIRTCV) i YouTube (@csirt-cv6271).