CVE-2026-24307 : confusion de type d'entrée & fuite d'information dans Microsoft 365 Copilot
HERMES THREAT SCORE & RISQUE AGENTIQUE
Cible :Passerelle d'Ingestion & Sérialiseur de Types de Microsoft 365 Copilot Bien que le CVSS évalue CVE-2026-24307 à 7.5 (High), le Hermes Threat Score le positionne à 86 (HIGH). Dans les environnements d'entreprise multi-tenants, Microsoft 365 Copilot agrège SharePoint, Teams et Exchange. Lorsque des faiblesses de validation de types permettent à des requêtes non authentifiées de franchir les frontières de tenant, le rayon d'impact expose les renseignements stratégiques et confidentiels à grande échelle.
CVE-2026-24307: Microsoft 365 Copilot Input Type Confusion & Information DisclosureVULNÉRABILITÉ
Enterprise AI assistant integrated across Microsoft 365 apps with direct contextual access to Microsoft Graph corporate data.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Directly compromises Microsoft 365 Copilot input parsing engine.”
- [vendor_confirmation]Microsoft MSRC advisory documents unauthenticated network information disclosure via improper input type validation in M365 Copilot. — Source : Microsoft Security Response Center (MSRC): Microsoft 365 Copilot Information Disclosure Vulnerability (CVE-2026-24307) (Fiabilité : VERY_HIGH)
Adversary injects explicit formatting tags or role-inversion prompts directly into user input to strip system instructions and escape developer-enforced guardrails.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Type validation confusion enables bypassing prompt restrictions to read cross-tenant context.”
- [vendor_confirmation]Microsoft MSRC advisory documents unauthenticated network information disclosure via improper input type validation in M365 Copilot. — Source : Microsoft Security Response Center (MSRC): Microsoft 365 Copilot Information Disclosure Vulnerability (CVE-2026-24307) (Fiabilité : VERY_HIGH)
Enterprise AI assistant integrated across Microsoft 365 apps with direct contextual access to Microsoft Graph corporate data.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft 365 Copilot documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversary injects explicit formatting tags or role-inversion prompts directly into user input to strip system instructions and escape developer-enforced guardrails.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“CVE-2026-24307 weaponizes the agentic attack pattern formalized under AAP-001.”
- [technical_analysis]Pillar Security demonstrated that executing export BASH_ENV in Auto-Run causes bash to source hostile payloads upon subsequent commands. — Source : Pillar Security Research: Bypassing Cursor Auto-Run: When Shell Built-ins Lead to Host RCE (Fiabilité : HIGH)
1. Contexte architectural : RAG d’entreprise et parsing d’entrée
Section intitulée « 1. Contexte architectural : RAG d’entreprise et parsing d’entrée »Microsoft 365 Copilot opère à l’intersection des modèles de fondation et du Microsoft Graph, une API unifiée reliant les e-mails d’entreprise, les sites SharePoint, les conversations Teams et les documents OneDrive :
Requête Réseau de l'Attaquant (Structure d'Entrée Forgée) │ ▼ Passerelle d'Ingestion Copilot M365 (Parser API) │ ▼ (CWE-1287: Validation de Type Défaillante) Confusion de Type dans le Résolveur de Portée & Identité │ ▼ Moteur de Recherche d'Entités Microsoft Graph (Périmètre Tenant Bafoué) │ ▼ Contexte Non Filtré Transmis au LLM Copilot │ ▼ Données Confidentielles d'Entreprise Révélées dans la RéponseLorsque les utilisateurs soumettent des requêtes en langage naturel, le frontend Copilot construit un objet de requête structuré définissant l’identité de l’utilisateur, les jetons de session et les métadonnées de requête. La passerelle d’ingestion valide ces paramètres avant d’interroger les index de recherche Graph.
2. Analyse de cause racine : confusion de type dans la liaison de schéma
Section intitulée « 2. Analyse de cause racine : confusion de type dans la liaison de schéma »La vulnérabilité principale découle de la faiblesse CWE-1287 (Validation incorrecte du type d’entrée spécifié) :
- Coercition de types polymorphiques : le point de terminaison de l’API acceptait des structures de requêtes contenant des définitions de champs polymorphiques. Lorsqu’un attaquant transmettait des types de données JSON inattendus (comme un tableau à la place d’une chaîne scalaire, ou un dictionnaire encapsulé imitant un jeton d’identité interne), le parser contraignait le paramètre dans un état intermédiaire invalide.
- Effondrement des filtres de portée : l’objet altéré contournait les vérifications de filtres d’identité sans lever d’exception fatale de sérialisation, conduisant les compilateurs de requêtes en aval à omettre le prédicat d’isolation de tenant dans la requête Graph générée.
- Divulgation d’informations : le moteur de recherche exécutait alors la requête avec une portée globale ou administrative, renvoyant des documents appartenant à d’autres groupes de sécurité ou organisations clientes au sein de la fenêtre de contexte du modèle.
3. Chaîne d’attaque & scénario
Section intitulée « 3. Chaîne d’attaque & scénario »Cette vulnérabilité s’articule avec le modèle AAP-001 : remplacement direct du prompt système et le franchissement des cloisons de tenants :
- Formulation de la requête : l’attaquant envoie une requête HTTP forgée au point de terminaison conversationnel de Copilot, incorporant des structures JSON malformées avec des en-têtes de type polymorphiques.
- Contournement de la validation de type : le parseur de la passerelle traite les types anormaux, les contraignant en une structure de requête de recherche non bornée.
- Récupération trans-tenant non partitionnée : le moteur Microsoft Graph extrait des enregistrements contextuels sans appliquer les frontières organisationnelles du demandeur.
- Exfiltration des données : la réponse générée retransmet des e-mails confidentiels, des notes de direction ou des documents d’architecture internes directement sur le réseau.
4. Ingénierie de détection
Section intitulée « 4. Ingénierie de détection »// Détection des schémas de types d'entrée anormaux et des réponses Graph inhabituellesCopilotAuditLogs| where TimeGenerated >= ago(7d)| where ResultType != "Success" or ResponseSize > 5000000| extend RequestPayload = parse_json(OriginalRequestPayload)| where RequestPayload.queryType !in ("NaturalLanguage", "DocumentSummary", "EntityLookup")| project TimeGenerated, UserId, TenantId, RequestPayload, ResultTypefrom pydantic import BaseModel, StrictStr, Extra
class CopilotQueryRequest(BaseModel): query: StrictStr session_id: StrictStr user_principal: StrictStr
class Config: # Imposer des types stricts : rejeter les dictionnaires, listes ou types coercés extra = Extra.forbid validate_assignment = True5. Remédiation & durcissement
Section intitulée « 5. Remédiation & durcissement »- Correctif cloud automatisé : Microsoft a déployé des correctifs automatisés sur l’ensemble de l’infrastructure cloud mondiale de Microsoft 365 Copilot ; aucune intervention administrative sur les postes clients n’est nécessaire.
- Validation stricte de schémas : pour les applications d’entreprise intégrant les API Copilot, implémenter des moteurs de validation de schémas stricts (ex. Pydantic
StrictStrou JSON Schema avecadditionalProperties: false) pour rejeter les types polymorphiques avant d’atteindre l’orchestration IA. - Audit continu des permissions Microsoft graph : réaliser des revues régulières des enregistrements d’applications d’entreprise et des étendues de recherche avec Microsoft Purview afin de garantir le strict respect du principe de moindre privilège.