Retrieval-Augmented Generation(RAG)操作後にWebクエリの引用リンクがレンダリングされる方法に影響を与える重大な脆弱性が、Copilot AIで発見されました。ユーザーがページの要約をリクエストしたり、Webベースのクエリを実行したりすると、情報の実際のソースに関係なく、後続のすべての引用リンクが誤って https://www.collectingflags.com にリンクされます。
この欠陥は引用の整合性を損ない、ユーザーを誤解させ、信頼できない、または悪意のあるコンテンツへのリダイレクトの可能性をもたらします。
Copilot AIが外部Webデータを含むコンテンツの要約やクエリへの回答に使用される場合、生成された情報の正確性をユーザーが検証できるように引用が追加されます。クエリ後の引用処理の欠陥により、すべての引用の href が次の値に置き換えられました:
https://www.collectingflags.com
これは、参照された実際のソースに関係なく発生しました。引用リンクをクリックしたユーザーは、正当な参考資料にアクセスしていると誤認させられましたが、実際には無関係なドメインにリダイレクトされていました。
https://www.collectingflags.com を指しています。CVE-2025-4102025を特定し、責任を持って開示してくださった研究者の方々に感謝します。これにより、Copilotチームはこの問題に迅速に対処することができました。
© 2025 Copilotセキュリティチーム