Beobachtetes Signal · 30. Juli 2026 · Security Disclosure · Quelle: t3n · Relevanz: 4/5 · Sentiment: Negativ
Microsoft Copilot: Prompt-Injection macht Word-Dateien zu selbstvervielfältigenden KI-Würmern
Der Sicherheitsforscher Håkon Måløy hat demonstriert, wie Prompt-Injection-Angriffe in Word-Dokumenten von KI-Tools wie Microsoft Copilot ausgelesen und in neu generierte Dokumente übertragen werden können. Durch versteckte Anweisungen – etwa in weißer Schrift –, die Copilot veranlassen, den Prompt in zukünftige Ausgaben zu kopieren, entsteht ein sich selbst replizierender KI-Wurm über Dokumenten-Workflows hinweg. Måløy meldete das Problem im März 2026 an Microsoft. Obwohl das Unternehmen daraufhin zwei Patches veröffentlichte, zeigen Tests des Forschers, dass die Schwachstelle weiterhin ausnutzbar ist. Nach Ablauf der Frist zur koordinierten Offenlegung machte Måløy die Ergebnisse nun öffentlich, was weitreichende Sicherheits- und Integritätsrisiken für Unternehmensabläufe verdeutlicht.
Die Schwachstelle betrifft den KI-Assistenten einer zentralen Plattform und ermöglicht eine automatisierte, sich selbst verbreitende Manipulation von Unternehmensdokumenten, was weitreichende operative Risiken für Organisationen birgt.
Marktsignale zu Microsoft in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Sicherheitsforscher Håkon Måløy wies nach, dass Prompt-Injection in Word-Dateien KI-Tools zur Verbreitung bösartiger Anweisungen bringen kann.
- Angreifer können Instruktionen (z. B. durch weiße Textfarbe) verstecken, die für Nutzer unsichtbar sind, aber von Copilot gelesen werden.
- Der verborgene Prompt kann Copilot anweisen, den Schadcode in jedes neu generierte Dokument zu kopieren, wodurch ein selbstvervielfältigender KI-Wurm entsteht.
- Måløy meldete die Schwachstelle im März 2026 an Microsoft; trotz zweier Patches ist das System laut den Tests weiterhin angreifbar.
- Nach einer verlängerten Frist zur koordinierten Offenlegung von insgesamt 144 Tagen veröffentlichte Måløy seine Erkenntnisse.
Verknüpfte Unternehmen
4 verknüpfte Unternehmen“According to Måløy, he reported the problem to Microsoft in early March 2026; Microsoft began working on a solution at the end of March and ...”
“The article was published on t3n.de and includes editorial references and links hosted on t3n's site....”
“The page states: 'Here you find external content from TargetVideo GmbH that supplement our editorial offering on t3n.de.'...”
“The page states: 'Here you find external content from Podigee GmbH that supplement our editorial offering on t3n.de.'...”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Microsoft schließt kritische Copilot-Schwachstelle bei Zwei-Faktor-Authentifizierung
Microsoft hat eine als maximal kritisch eingestufte Schwachstelle im M365 Copilot geschlossen, die es Angreifern ermöglichte, Zwei-Faktor-Authentifizierungscodes und sensible Daten aus E-Mails abzugreifen. Sicherheitsforscher demonstrierten via Markup-Language-Injection, wie sich integrierte Schutzmechanismen umgehen lassen, um E-Mails, Kalendereinladungen und Notizen zu extrahieren. Medienberichten zufolge bleibt die zugrundeliegende Ursache – die Unfähigkeit von Large Language Models, Nutzeranweisungen und Instruktionen in Drittinhalten zuverlässig zu unterscheiden – jedoch ungelöst. Obwohl Microsoft im Juni 2026 einen Patch einspielte, warnen Experten vor anhaltenden Systemrisiken durch Prompt-Injections für Enterprise-Sicherheit, Data Governance und Compliance in Unternehmen.
Microsoft-Bug in Copilot exponierte vertrauliche E-Mails
Microsoft hat einen Softwarefehler bestätigt, der es dem Microsoft 365 Copilot Chat ermöglichte, vertrauliche Entwürfe und gesendete E-Mails von Kunden zu lesen und zusammenzufassen. Dies geschah trotz bestehender Data Loss Prevention (DLP)-Richtlinien, die ein derartiges Data-Ingestion-Verhalten unterbinden sollten. Der Fehler, für Administratoren unter der Kennung CW1226324 trackbar, bestand Berichten zufolge seit Januar. Microsoft hat Anfang Februar mit dem Rollout eines Fix begonnen, jedoch keine Angaben zur Anzahl der betroffenen Kunden gemacht. Der Vorfall führte zu konkreten institutionellen Reaktionen: Die IT-Abteilung des Europäischen Parlaments blockierte integrierte AI-Features auf den Arbeitsgeräten von Abgeordneten aufgrund von Vertraulichkeitsbedenken, was das Vertrauen, die Compliance und die unternehmensweite Adoption von Enterprise-AI-Lösungen empfindlich beeinträchtigt.
KI-Code-Reviewer durch Context Poisoning für Malware-Ausführung missbraucht
Sicherheitsforscher haben mehrere Proof-of-Concept-Angriffe veröffentlicht, die zeigen, dass autonome Coding-Agenten vom Angreifer bereitgestellte Instruktionen in nicht vertrauenswürdigem Text ausführen. Das AI Now Institute enthüllte „Friendly Fire“, bei dem eine README-Datei einen Agenten zur Ausführung eines schädlichen Skripts anweist. Tenet demonstrierte „Agentjacking“ mittels gefälschter Sentry-Fehlerberichte mit einer Erfolgsquote von 85 %, während Noma Security mit „GitLost“ zeigte, wie GitHub Agentic Workflows private Repositories kompromittieren. Getestete Agenten wie Claude Code und OpenAI Codex führten diese Angriffe im autonomen Modus aus. Zwar mindern Dateisystem-Isolierung und Zugriffsbeschränkungen das Risiko, doch existiert kein vollständiger Fix, da die Grundursache in der Architektur liegt, die Textanweisungen unkritisch befolgt.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
