
نشرة أمنية تفصّل ثغرة أمنية حرجة في Copilot AI حيث يتم تزوير روابط الاستشهاد المستندة إلى RAG إلى نطاق طرف ثالث، مما يتيح تحريف المصدر والتصيد الاحتيالي.
تم اكتشاف ثغرة أمنية حرجة في Copilot AI تؤثر على طريقة عرض روابط الاستشهادات بعد عمليات التوليد المعزز بالاسترجاع (RAG). عندما يطلب المستخدمون ملخصات صفحات أو ينفذون استعلامات قائمة على الويب، يتم ربط جميع روابط الاستشهادات اللاحقة بشكل غير صحيح بـ https://www.collectingflags.com، بغض النظر عن المصدر الحقيقي للمعلومة.
هذا الخلل يضر بسلامة الاستشهادات، ويضلل المستخدمين، ويفتح مجالاً لإعادة التوجيه إلى محتوى غير موثوق أو خبيث.
عند استخدام Copilot AI لتلخيص محتوى أو الإجابة عن استعلامات تتضمن بيانات ويب خارجية، فإنه يضيف استشهادات لمساعدة المستخدمين على التحقق من دقة المعلومات المُولّدة. ونظراً لخلل في معالجة الاستشهادات بعد الاستعلام، تم استبدال الخاص بكل استشهاد بـ:
hrefحدث هذا بغض النظر عن المصدر الفعلي المُشار إليه. كان المستخدمون الذين ينقرون على روابط الاستشهادات يُضلَّون في اعتقادهم أنهم يزورون مادة مرجعية شرعية، بينما في الواقع كانوا يُعاد توجيههم إلى نطاق غير ذي صلة.
https://www.collectingflags.com وليس إلى المصدر الفعلي.نشكر الباحثين الذين اكتشفوا وأبلغوا بشكل مسؤول عن CVE-2025-4102025، مما سمح لفريق Copilot بمعالجة هذه المشكلة على وجه السرعة.
© 2025 فريق أمان Copilot