Aller au contenu

CVE-2026-24307 : confusion de type d'entrée & fuite d'information dans Microsoft 365 Copilot

HERMES

HERMES THREAT SCORE & RISQUE AGENTIQUE

Cible : Passerelle d'Ingestion & Sérialiseur de Types de Microsoft 365 Copilot
Confiance : 97%
86 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 15 / 20
Militarisation 15 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 16 / 20
Maturité de l'exploit 13 / 20
Potentiel d'attaque en chaîne 16 / 20
⚖️ Divergence & Justification opérationnelle

Bien que le CVSS évalue CVE-2026-24307 à 7.5 (High), le Hermes Threat Score le positionne à 86 (HIGH). Dans les environnements d'entreprise multi-tenants, Microsoft 365 Copilot agrège SharePoint, Teams et Exchange. Lorsque des faiblesses de validation de types permettent à des requêtes non authentifiées de franchir les frontières de tenant, le rayon d'impact expose les renseignements stratégiques et confidentiels à grande échelle.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-24307: Microsoft 365 Copilot Input Type Confusion & Information DisclosureVULNÉRABILITÉ

Nœuds connectés : 4
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft 365 Copilot
99% VERY_HIGH

Enterprise AI assistant integrated across Microsoft 365 apps with direct contextual access to Microsoft Graph corporate data.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Directly compromises Microsoft 365 Copilot input parsing engine.”

Preuves vérifiées associées :
→ exploitsMODÈLE D'ATTAQUEAAP-001: Direct System Prompt Override
94% VERY_HIGH

Adversary injects explicit formatting tags or role-inversion prompts directly into user input to strip system instructions and escape developer-enforced guardrails.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Type validation confusion enables bypassing prompt restrictions to read cross-tenant context.”

Preuves vérifiées associées :
→ affectsCOMPOSANTMicrosoft 365 Copilot
98% VERY_HIGH

Enterprise AI assistant integrated across Microsoft 365 apps with direct contextual access to Microsoft Graph corporate data.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft 365 Copilot documented in Hermes dossier.”

Preuves vérifiées associées :
→ exploitsMODÈLE D'ATTAQUEAAP-001: Direct System Prompt Override
92% VERY_HIGH

Adversary injects explicit formatting tags or role-inversion prompts directly into user input to strip system instructions and escape developer-enforced guardrails.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“CVE-2026-24307 weaponizes the agentic attack pattern formalized under AAP-001.”

Preuves vérifiées associées :

1. Contexte architectural : RAG d’entreprise et parsing d’entrée

Section intitulée « 1. Contexte architectural : RAG d’entreprise et parsing d’entrée »

Microsoft 365 Copilot opère à l’intersection des modèles de fondation et du Microsoft Graph, une API unifiée reliant les e-mails d’entreprise, les sites SharePoint, les conversations Teams et les documents OneDrive :

Requête Réseau de l'Attaquant (Structure d'Entrée Forgée)
│
▼
Passerelle d'Ingestion Copilot M365 (Parser API)
│
▼ (CWE-1287: Validation de Type Défaillante)
Confusion de Type dans le Résolveur de Portée & Identité
│
▼
Moteur de Recherche d'Entités Microsoft Graph (Périmètre Tenant Bafoué)
│
▼
Contexte Non Filtré Transmis au LLM Copilot
│
▼
Données Confidentielles d'Entreprise Révélées dans la Réponse

Lorsque les utilisateurs soumettent des requêtes en langage naturel, le frontend Copilot construit un objet de requête structuré définissant l’identité de l’utilisateur, les jetons de session et les métadonnées de requête. La passerelle d’ingestion valide ces paramètres avant d’interroger les index de recherche Graph.


2. Analyse de cause racine : confusion de type dans la liaison de schéma

Section intitulée « 2. Analyse de cause racine : confusion de type dans la liaison de schéma »

La vulnérabilité principale découle de la faiblesse CWE-1287 (Validation incorrecte du type d’entrée spécifié) :

  1. Coercition de types polymorphiques : le point de terminaison de l’API acceptait des structures de requêtes contenant des définitions de champs polymorphiques. Lorsqu’un attaquant transmettait des types de données JSON inattendus (comme un tableau à la place d’une chaîne scalaire, ou un dictionnaire encapsulé imitant un jeton d’identité interne), le parser contraignait le paramètre dans un état intermédiaire invalide.
  2. Effondrement des filtres de portée : l’objet altéré contournait les vérifications de filtres d’identité sans lever d’exception fatale de sérialisation, conduisant les compilateurs de requêtes en aval à omettre le prédicat d’isolation de tenant dans la requête Graph générée.
  3. Divulgation d’informations : le moteur de recherche exécutait alors la requête avec une portée globale ou administrative, renvoyant des documents appartenant à d’autres groupes de sécurité ou organisations clientes au sein de la fenêtre de contexte du modèle.

Cette vulnérabilité s’articule avec le modèle AAP-001 : remplacement direct du prompt système et le franchissement des cloisons de tenants :

  1. Formulation de la requête : l’attaquant envoie une requête HTTP forgée au point de terminaison conversationnel de Copilot, incorporant des structures JSON malformées avec des en-têtes de type polymorphiques.
  2. Contournement de la validation de type : le parseur de la passerelle traite les types anormaux, les contraignant en une structure de requête de recherche non bornée.
  3. Récupération trans-tenant non partitionnée : le moteur Microsoft Graph extrait des enregistrements contextuels sans appliquer les frontières organisationnelles du demandeur.
  4. Exfiltration des données : la réponse générée retransmet des e-mails confidentiels, des notes de direction ou des documents d’architecture internes directement sur le réseau.

// Détection des schémas de types d'entrée anormaux et des réponses Graph inhabituelles
CopilotAuditLogs
| where TimeGenerated >= ago(7d)
| where ResultType != "Success" or ResponseSize > 5000000
| extend RequestPayload = parse_json(OriginalRequestPayload)
| where RequestPayload.queryType !in ("NaturalLanguage", "DocumentSummary", "EntityLookup")
| project TimeGenerated, UserId, TenantId, RequestPayload, ResultType

  1. Correctif cloud automatisé : Microsoft a déployé des correctifs automatisés sur l’ensemble de l’infrastructure cloud mondiale de Microsoft 365 Copilot ; aucune intervention administrative sur les postes clients n’est nécessaire.
  2. Validation stricte de schémas : pour les applications d’entreprise intégrant les API Copilot, implémenter des moteurs de validation de schémas stricts (ex. Pydantic StrictStr ou JSON Schema avec additionalProperties: false) pour rejeter les types polymorphiques avant d’atteindre l’orchestration IA.
  3. Audit continu des permissions Microsoft graph : réaliser des revues régulières des enregistrements d’applications d’entreprise et des étendues de recherche avec Microsoft Purview afin de garantir le strict respect du principe de moindre privilège.