
Aviso de seguridad que detalla un CVE crítico en Copilot AI donde los enlaces de citas basados en RAG son falsificados hacia un dominio de terceros, permitiendo la tergiversación de la fuente y phishing.
Se ha descubierto una vulnerabilidad crítica en Copilot AI que afecta la forma en que se renderizan los enlaces de citas de consultas web después de operaciones de Generación Aumentada por Recuperación (RAG). Cuando los usuarios solicitan resúmenes de páginas o realizan consultas basadas en la web, todos los enlaces de citas posteriores se enlazan incorrectamente a https://www.collectingflags.com, independientemente de la fuente real de la información.
Esta falla compromete la integridad de las citas, engaña a los usuarios e introduce la posibilidad de redirección a contenido no confiable o malicioso.
Cuando se usa Copilot AI para resumir contenido o responder consultas que involucran datos web externos, este añade citas para ayudar a los usuarios a verificar la precisión de la información generada. Debido a una falla en el manejo de las citas posteriores a la consulta, el href de cada cita se reemplazó con:
https://www.collectingflags.com
Esto ocurrió independientemente de la fuente real referenciada. Los usuarios que hacían clic en los enlaces de las citas eran engañados, creyendo que estaban visitando material de referencia legítimo, cuando en realidad eran redirigidos a un dominio no relacionado.
https://www.collectingflags.com, no a la fuente real.Agradecemos a los investigadores que identificaron y divulgaron responsablemente CVE-2025-4102025, permitiendo que el equipo de Copilot abordara este problema de manera oportuna.
© 2025 Equipo de Seguridad de Copilot