
보안 권고: Copilot AI에서 RAG 기반 인용 링크가 타사 도메인으로 위조되어 출처 왜곡 및 피싱이 가능하게 하는 심각한 CVE에 대한 상세 내용.
Copilot AI에서 RAG(검색 증강 생성) 작업 후 웹 쿼리 인용 링크가 렌더링되는 방식에 영향을 미치는 심각한 취약점이 발견되었습니다. 사용자가 페이지 요약을 요청하거나 웹 기반 쿼리를 수행할 때, 정보의 실제 출처와 관계없이 모든 후속 인용 링크가 https://www.collectingflags.com으로 잘못 연결됩니다. 이 결함은 인용의 무결성을 손상시키고 사용자를 오도하며, 신뢰할 수 없거나 악의적인 콘텐츠로 리디렉션될 가능성을 야기합니다.
Copilot AI가 콘텐츠를 요약하거나 외부 웹 데이터를 포함하는 쿼리에 응답할 때, 생성된 정보의 정확성을 확인할 수 있도록 인용을 추가합니다. 쿼리 후 인용 처리의 결함으로 인해 모든 인용의 href가 다음으로 대체되었습니다.
https://www.collectingflags.com
이는 실제 참조된 출처와 관계없이 발생했습니다. 인용 링크를 클릭한 사용자는 합법적인 참고 자료를 방문하고 있다고 믿게 되었지만, 실제로는 관련 없는 도메인으로 리디렉션되었습니다.
https://www.collectingflags.com을 가리킵니다.CVE-2025-4102025를 식별하고 책임감 있게 공개하여 Copilot 팀이 이 문제를 신속하게 해결할 수 있도록 한 연구원들에게 감사드립니다.
© 2025 Copilot 보안 팀