Дослідники компанії PromptArmor 25 травня 2026 року опублікували звіт про критичну вразливість у Microsoft Copilot Cowork — Frontier-функції Microsoft 365. Через indirect prompt injection атакуючий може змусити агента передати pre-authenticated посилання на довільні корпоративні файли в SharePoint і OneDrive. Атака спрацювала у всіх п’яти тестових спробах — 100% відтворюваність.

Деталі
Copilot Cowork — це AI-агент всередині Microsoft 365, що виконує завдання з пошуку, узагальнення та розсилки інформації. Ключова деталь: надсилання email або Teams-повідомлення активному користувачеві не потребує підтвердження з боку людини. Саме це стало точкою входу для атаки.
Сценарій такий: в OneDrive або SharePoint розміщується файл з вбудованою prompt injection — тобто прихованою інструкцією для AI-агента. Ін’єкція складається всього з п’яти рядків тексту в 81-рядковому документі. Коли Copilot опрацьовує цей файл під час звичайного завдання (наприклад, формує тижневий звіт або збирає матеріали для зустрічі), він отримує команду зловмисника й автоматично надсилає Teams-повідомлення або email із pre-authenticated download link на цільові файли. При відкритті цього повідомлення посилання передаються на сервер атакуючого.
Агент має доступ до всього, що доступно самому користувачеві: фінансові звіти, контракти, дані клієнтів, внутрішня переписка в SharePoint. Microsoft офіційно не прокоментувала вразливість і не підтвердила наявність патча на момент публікації звіту PromptArmor.
Що це означає для українського B2B
Microsoft 365 — один із найпоширеніших корпоративних інструментів в Україні. Компанії 20–200 співробітників з EU-клієнтами часто зберігають у SharePoint і OneDrive саме те, що найбільш чутливо: комерційні пропозиції, персональні дані клієнтів, договори з NDA-умовами.
Якщо ваша компанія підключила Copilot або розглядає це — зараз важливо не відкладати перевірку. Copilot Cowork є частиною Microsoft 365 Copilot у категорії Frontier-функцій; в деяких тенантах він може бути активований за замовчуванням без явного рішення IT-відділу. Для компаній, що працюють за GDPR або з клієнтами, які висувають вимоги до захисту даних, витік такого типу — це не лише репутаційний, а й юридичний ризик.
Щодо economics впровадження: якщо у вашому AI-проєкті планується інтеграція з Microsoft 365, варто закласти обов’язкову перевірку рівня доступу агента й налаштувань автоматичних дій ще на етапі пілоту.
Що далі
Microsoft типово закриває подібні вразливості патчем протягом кількох тижнів після публічного розкриття. Очікуємо офіційного підтвердження та CVE-запису. До того часу — конкретні кроки нижче.
Що перевірити прямо зараз (для IT або відповідального за Microsoft 365):
- Перейдіть у Microsoft 365 Admin Center — переконайтесь, чи активована функція Copilot Cowork (розділ Copilot / Frontier features).
- Якщо активована — тимчасово вимкніть або обмежте доступ до неї до виходу патча.
- Перевірте SharePoint-права: чи мають зовнішні користувачі можливість завантажувати файли з ін’єкціями до спільних папок.
- Зверніть увагу на мітки чутливості (sensitivity labels) — адміністратори можуть заблокувати завантаження файлів для конкретних сайтів або міток.
- Попередьте команду: уникайте відкривати файли з невідомих спільних ресурсів через інтерфейс Copilot до усунення вразливості.
Першоджерело: Microsoft Copilot Cowork Exfiltrates Files via Prompt Injection · PromptArmor · 25 травня 2026