Hopp til hovedinnhold

Onsdag 7. oktober

 Tilbake Microsoft 1 min 14.15

Microsoft tetter tre kritiske CVE-er i 365 Copilot: én er kommando-injeksjon i Edge

søndag 10. mai · KI-generert · Kilde: Cybernoz

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Microsoft offentliggjorde og fikset tre kritiske CVE-er i 365 Copilot og Copilot Chat i Edge. CVE-2026-33111 er kommando-injeksjon med CVSS 7,5, de to andre er informasjonslekkasje uten brukerinteraksjon.

CVE-detaljer

CVE-2026-26129, CVE-2026-26164 og CVE-2026-33111 deler kategorien «kritisk – informasjonslekkasje over nettverk», ifølge Microsoft. CVE-2026-33111 har i tillegg CWE-77 kommando-injeksjon i seg, fordi feilen sitter i Copilot Chat-komponenten innebygd i Edge.

Hva betyr Cloud Service CVE

Microsoft har de siste to årene rullet ut Cloud Service CVE-transparensprogrammet for å registrere sky-side feil i CVE-databasen, selv om kunder ikke trenger å patche selv. Du får en CVE å spore mot SOC-loggene dine, men oppdateringen er allerede live.

Hva betyr dette for deg

Har du Copilot for Microsoft 365 i bedriften, sjekk audit-loggene for unormale tilkoblinger eller dataeksport-mønstre i perioden mellom feilens introduksjon og fix. Microsoft har ikke publisert datoer i CVE-rapportene, så bredeste vindu er anbefalt. For deg som piller med Copilot Chat i hjemmeprosjekter er sårbarheten lukket på server-siden, og ingen videre handling kreves.

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.