
Avis de sécurité détaillant une CVE critique dans Copilot AI où des liens de citation basés sur RAG sont falsifiés vers un domaine tiers, permettant une fausse représentation de la source et du phishing.
Une vulnérabilité critique a été découverte dans Copilot AI affectant la façon dont les liens de citation de requêtes web sont rendus après les opérations de génération augmentée de récupération (RAG). Lorsque les utilisateurs demandent des résumés de pages ou effectuent des requêtes basées sur le web, tous les liens de citation ultérieurs sont incorrectement liés à https://www.collectingflags.com, indépendamment de la source réelle de l'information.
Cette faille compromet l'intégrité des citations, induit les utilisateurs en erreur et introduit un risque de redirection vers du contenu non fiable ou malveillant.
Lorsque Copilot AI est utilisé pour résumer du contenu ou répondre à des requêtes impliquant des données web externes, il ajoute des citations pour aider les utilisateurs à vérifier l'exactitude des informations générées. En raison d'une faille dans le traitement des citations après requête, le href de chaque citation a été remplacé par :
https://www.collectingflags.com
Cela s'est produit indépendamment de la source réelle référencée. Les utilisateurs cliquant sur les liens de citation ont été amenés à croire qu'ils visitaient du contenu de référence légitime, alors qu'ils étaient en fait redirigés vers un domaine sans rapport.
https://www.collectingflags.com, et non vers la source réelle.Nous remercions les chercheurs qui ont identifié et divulgué de manière responsable CVE-2025-4102025, permettant à l'équipe Copilot de traiter ce problème rapidement.
© 2025 Équipe de sécurité Copilot