
Advisory de segurança detalhando uma CVE crítica no Copilot AI onde links de citação baseados em RAG são forjados para um domínio de terceiros, permitindo deturpação de fonte e phishing.
Uma vulnerabilidade crítica foi descoberta no Copilot AI, afetando a forma como os links de citação de consultas web são renderizados após operações de Geração Aumentada por Recuperação (RAG). Quando os usuários solicitam resumos de páginas ou realizam consultas baseadas na web, todos os links de citação subsequentes são incorretamente vinculados a https://www.collectingflags.com, independentemente da verdadeira fonte da informação.
Essa falha compromete a integridade das citações, engana os usuários e introduz o potencial de redirecionamento para conteúdo não confiável ou malicioso.
Quando o Copilot AI é usado para resumir conteúdo ou responder a consultas envolvendo dados web externos, ele adiciona citações para ajudar os usuários a verificar a precisão das informações geradas. Devido a uma falha no tratamento de citações pós-consulta, o href de cada citação foi substituído por:
https://www.collectingflags.com
Isso ocorreu independentemente da fonte real referenciada. Os usuários que clicavam nos links de citação eram enganados, acreditando que estavam visitando material de referência legítimo, quando na verdade estavam sendo redirecionados para um domínio não relacionado.
https://www.collectingflags.com, não para a fonte real.Agradecemos aos pesquisadores que identificaram e divulgaram de forma responsável a CVE-2025-4102025, permitindo que a equipe do Copilot resolvesse esse problema prontamente.
© 2025 Equipe de Segurança do Copilot