Beobachtetes Signal · 18. Juni 2026 · Security Patch · Quelle: t3n · Relevanz: 4/5 · Sentiment: Negativ
Microsoft schließt kritische Copilot-Schwachstelle bei Zwei-Faktor-Authentifizierung
Microsoft hat eine als maximal kritisch eingestufte Schwachstelle im M365 Copilot geschlossen, die es Angreifern ermöglichte, Zwei-Faktor-Authentifizierungscodes und sensible Daten aus E-Mails abzugreifen. Sicherheitsforscher demonstrierten via Markup-Language-Injection, wie sich integrierte Schutzmechanismen umgehen lassen, um E-Mails, Kalendereinladungen und Notizen zu extrahieren. Medienberichten zufolge bleibt die zugrundeliegende Ursache – die Unfähigkeit von Large Language Models, Nutzeranweisungen und Instruktionen in Drittinhalten zuverlässig zu unterscheiden – jedoch ungelöst. Obwohl Microsoft im Juni 2026 einen Patch einspielte, warnen Experten vor anhaltenden Systemrisiken durch Prompt-Injections für Enterprise-Sicherheit, Data Governance und Compliance in Unternehmen.
Die Behebung der kritischen LLM-Schwachstelle durch Microsoft unterstreicht fortbestehende systemische Sicherheitsrisiken bei KI-gestützter Automatisierung und Datenorchestrierung, die Governance- und Compliance-Strategien branchenübergreifend vor neue Herausforderungen stellen.
Marktsignale zu Microsoft in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Microsoft hat eine als maximal kritisch eingestufte Schwachstelle in M365 Copilot behoben, die den Zugriff auf 2FA-Codes ermöglichte.
- Sicherheitsforscher veröffentlichten einen Proof-of-Concept zur Extraktion sensibler Daten aus E-Mails, auf die Copilot zugreifen kann.
- Durch Markup-Language-Techniken konnten Schutzeinrichtungen umgangen und E-Mails sowie Meeting-Notizen abgerufen werden.
- Die fundamentale Ursache – die mangelnde Unterscheidbarkeit von Instruktionen in LLMs – lässt sich laut Berichten technisch bisher nicht dauerhaft lösen.
- Microsoft hat den Patch laut Medienberichten Anfang Juni 2026 ausgerollt.
Verknüpfte Unternehmen
2 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Microsoft-Bug in Copilot exponierte vertrauliche E-Mails
Microsoft hat einen Softwarefehler bestätigt, der es dem Microsoft 365 Copilot Chat ermöglichte, vertrauliche Entwürfe und gesendete E-Mails von Kunden zu lesen und zusammenzufassen. Dies geschah trotz bestehender Data Loss Prevention (DLP)-Richtlinien, die ein derartiges Data-Ingestion-Verhalten unterbinden sollten. Der Fehler, für Administratoren unter der Kennung CW1226324 trackbar, bestand Berichten zufolge seit Januar. Microsoft hat Anfang Februar mit dem Rollout eines Fix begonnen, jedoch keine Angaben zur Anzahl der betroffenen Kunden gemacht. Der Vorfall führte zu konkreten institutionellen Reaktionen: Die IT-Abteilung des Europäischen Parlaments blockierte integrierte AI-Features auf den Arbeitsgeräten von Abgeordneten aufgrund von Vertraulichkeitsbedenken, was das Vertrauen, die Compliance und die unternehmensweite Adoption von Enterprise-AI-Lösungen empfindlich beeinträchtigt.
Microsoft Copilot: Prompt-Injection macht Word-Dateien zu selbstvervielfältigenden KI-Würmern
Der Sicherheitsforscher Håkon Måløy hat demonstriert, wie Prompt-Injection-Angriffe in Word-Dokumenten von KI-Tools wie Microsoft Copilot ausgelesen und in neu generierte Dokumente übertragen werden können. Durch versteckte Anweisungen – etwa in weißer Schrift –, die Copilot veranlassen, den Prompt in zukünftige Ausgaben zu kopieren, entsteht ein sich selbst replizierender KI-Wurm über Dokumenten-Workflows hinweg. Måløy meldete das Problem im März 2026 an Microsoft. Obwohl das Unternehmen daraufhin zwei Patches veröffentlichte, zeigen Tests des Forschers, dass die Schwachstelle weiterhin ausnutzbar ist. Nach Ablauf der Frist zur koordinierten Offenlegung machte Måløy die Ergebnisse nun öffentlich, was weitreichende Sicherheits- und Integritätsrisiken für Unternehmensabläufe verdeutlicht.
Microsoft veröffentlicht Rekordzahl von 570 Sicherheits-Patches durch KI-Einsatz
Microsoft hat im Rahmen seines monatlichen Patch Tuesday eine Rekordzahl von 570 Sicherheits-Patches für Windows, Office und weitere Produktlinien veröffentlicht. Das Unternehmen begründete dies damit, dass KI-gestützte Tools dabei geholfen hätten, eine deutlich höhere Anzahl an Schwachstellen aufzudecken. Mindestens zwei der Lücken wurden als Zero-Day-Schwachstellen eingestuft: Eine betrifft Windows Server und ermöglicht eine Privilegienerweiterung, während ein SharePoint-Fehler laut der US-Cyberfähigkeitsagentur CISA bereits aktiv ausgenutzt wurde. Microsoft erklärte, dass die KI-gestützte Erkennung das Fundvolumen an Problemen steigert. Pavan Davuluri, Leiter des Windows-Bereichs, warnte Kunden entsprechend vor künftigeren, häufigeren und umfangreicheren Sicherheitsupdates.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
