
Sicherheitshinweis, der eine kritische CVE in Copilot AI detailliert beschreibt, bei der RAG-basierte Zitationslinks zu einer Drittanbieter-Domain gefälscht werden, was Fehldarstellungen der Quelle und Phishing ermöglicht.
Eine kritische Sicherheitslücke wurde in Copilot AI entdeckt, die die Darstellung von Zitierlinks nach Retrieval-Augmented Generation (RAG)-Operationen betrifft. Wenn Benutzer Seitenzusammenfassungen anfordern oder webbasierte Abfragen durchführen, werden alle nachfolgenden Zitierlinks fälschlicherweise auf https://www.collectingflags.com verlinkt, unabhängig von der tatsächlichen Quelle der Informationen.
Dieser Fehler beeinträchtigt die Integrität der Zitate, führt Benutzer in die Irre und birgt das Potenzial für Weiterleitungen zu nicht vertrauenswürdigen oder bösartigen Inhalten.
Wenn Copilot AI verwendet wird, um Inhalte zusammenzufassen oder Anfragen zu beantworten, die externe Webdaten betreffen, fügt es Zitate hinzu, um Benutzern die Überprüfung der Korrektheit der generierten Informationen zu ermöglichen. Aufgrund eines Fehlers in der Zitierverarbeitung nach der Abfrage wurde das href jedes Zitats ersetzt durch:
https://www.collectingflags.com
Dies geschah unabhängig von der tatsächlich referenzierten Quelle. Benutzer, die auf Zitierlinks klickten, wurden in dem Glauben gelassen, sie besuchten legitime Referenzmaterialien, während sie tatsächlich auf eine nicht verwandte Domäne weitergeleitet wurden.
https://www.collectingflags.com, nicht auf die tatsächliche Quelle.Wir danken den Forschern, die CVE-2025-4102025 identifiziert und verantwortungsvoll offengelegt haben, sodass das Copilot-Team dieses Problem zeitnah beheben konnte.
© 2025 Copilot Security Team