微軟近日確認Microsoft 365 Copilot存在一個漏洞,自1月下旬以來,該AI助手一直在未經(jīng)授權(quán)的情況下,讀取并總結(jié)用戶標記為"機密"的郵件,繞過企業(yè)依賴的數(shù)據(jù)防泄漏(DLP)策略。
據(jù)BleepingComputer報道,該漏洞于1月21日首次被檢測到,影響Copilot工作標簽頁的聊天功能。
問題表現(xiàn)為:即便郵件已應(yīng)用敏感度標簽且配置了DLP策略,Copilot仍會錯誤處理用戶已發(fā)送和草稿文件夾中的內(nèi)容,包括明確限制自動化工具訪問的機密信息。
代碼錯誤導(dǎo)致Copilot無視機密標簽設(shè)置,抓取發(fā)送和草稿文件夾中的項目,微軟強調(diào),該漏洞并沒有向任何原本無權(quán)查看的人提供信息訪問權(quán),只是Copilot的行為不符合"排除受保護內(nèi)容"的設(shè)計預(yù)期。
目前,微軟已于2月初開始在全球范圍內(nèi)為企業(yè)客戶部署配置更新,并表示將持續(xù)監(jiān)測修復(fù)效果。