Уязвимость в Microsoft указывает на сдвиг в сторону угроз для агентных систем

Уязвимость в Microsoft указывает на сдвиг в сторону угроз для агентных систем

Источник: VentureBeat · Louis Columbus

Microsoft присвоила идентификатор CVE-2026-21520 уязвимости косвенного внедрения промптов (indirect prompt injection) с оценкой CVSS 7.5 в Copilot Studio. Компания Capsule Security обнаружила эту брешь, согласовала с Microsoft ее публичное раскрытие, и 15 января патч был развернут. Публичный отчет был опубликован в среду.

Этот CVE важен не столько тем, что он исправляет, сколько тем, о чем он сигнализирует. Исследование Capsule называет решение Microsoft присвоить CVE уязвимости промпт-инъекции в агентской платформе «крайне необычным». Ранее Microsoft присвоила CVE-2025-32711 (CVSS 9.3) уязвимости EchoLeak — промпт-инъекции в M365 Copilot, исправленной в июне 2025 года, однако она была направлена против помощника для повышения продуктивности, а не против платформы создания агентов. Если этот прецедент распространится на агентские системы в целом, каждое предприятие, использующее агентов, унаследует новый класс уязвимостей, за которым необходимо следить. За исключением того, что этот класс невозможно полностью устранить одними лишь патчами.

Capsule также обнаружила уязвимость, которую они называют PipeLeak, — параллельную уязвимость косвенного внедрения промптов в Salesforce Agentforce. Microsoft выпустила патч и присвоила CVE. Компания Salesforce, по данным исследования Capsule, на момент публикации не присвоила CVE и не выпустила публичного бюллетеня для PipeLeak.

Что на самом деле делает ShareLeak

Уязвимость, названная исследователями ShareLeak, использует разрыв между отправкой формы в SharePoint и контекстным окном агента Copilot Studio. Злоумышленник заполняет общедоступное поле комментария специально сформированной полезной нагрузкой, которая внедряет фальшивое сообщение с системной ролью. В ходе тестирования Capsule Copilot Studio объединяла вредоносный ввод напрямую с системными инструкциями агента без какой-либо санитизации данных между формой и моделью.

В доказательстве концепции (PoC) Capsule внедренная полезная нагрузка переопределяла исходные инструкции агента, предписывая ему запрашивать подключенные списки SharePoint для получения клиентских данных и отправлять эти данные через Outlook на адрес электронной почты, контролируемый злоумышленником. Национальная база уязвимостей (NVD) классифицирует эту атаку как низкосложную и не требующую никаких привилегий.

В ходе тестирования Capsule собственные механизмы безопасности Microsoft пометили запрос как подозрительный. Данные все равно были эксфильтрованы. Система предотвращения утечки данных (DLP) не сработала, поскольку письмо было перенаправлено через легитимное действие Outlook, которое система расценила как авторизованную операцию.

Картер Рис (Carter Rees), вице-президент по искусственному интеллекту в компании Reputation, описал этот архитектурный сбой в эксклюзивном интервью VentureBeat. По словам Риса, LLM не способна по своей природе отличать доверенные инструкции от недоверенных извлеченных данных. Она превращается в «сбитого с толку заместителя» (confused deputy), действующего от имени злоумышленника. OWASP классифицирует этот паттерн как ASI01: Agent Goal Hijack.

Исследовательская группа Capsule Security, стоящая за обеими находками, обнаружила уязвимость в Copilot Studio 24 ноября 2025 года. Microsoft подтвердила ее 5 декабря и выпустила патч 15 января 2026 года. Каждый директор по безопасности, управляющий агентами Copilot Studio, задействуемыми через формы SharePoint, должен проверить это временное окно на предмет индикаторов компрометации.

PipeLeak и раскол в Salesforce

PipeLeak бьет по тому же классу уязвимостей через другую входную дверь. В ходе тестирования Capsule полезная нагрузка публичной формы лидогенерации перехватила агента Agentforce без необходимости какой-либо аутентификации. Capsule не обнаружила никаких ограничений на объем эксфильтрованных данных CRM, а сотрудник, инициировавший работу агента, не получил никаких указаний на то, что данные покинули пределы организации. На момент публикации Salesforce не присвоила CVE и не выпустила публичных рекомендаций по поводу PipeLeak.

Capsule — не первая исследовательская группа, столкнувшаяся с Agentforce в контексте косвенных промпт-инъекций. В сентябре 2025 года компания Noma Labs раскрыла уязвимость ForcedLeak (CVSS 9.4), и Salesforce устранила этот вектор путем внедрения списков разрешенных доверенных URL (Trusted URL allowlists). Согласно исследованию Capsule, PipeLeak обходит этот патч через другой канал: электронную почту посредством разрешенных действий агента со средствами автоматизации.

Наор Пас (Naor Paz), генеральный директор Capsule Security, сообщил VentureBeat, что тестирование не встретило никаких лимитов на эксфильтрацию. «Мы не столкнулись ни с какими ограничениями», — сказал Пас. — «Агент просто продолжал сливать всю CRM».

Salesforce порекомендовала в качестве меры минимизации рисков использовать схему «человек в контуре» (human-in-the-loop). Пас выступил с возражениями. «Если человек должен одобрять каждое отдельное действие, это на самом деле никакой не агент», — заявил он VentureBeat. — «Это просто человек, кликающий по действиям агента».

Microsoft исправила ShareLeak и присвоила ей CVE. Согласно исследованию Capsule, Salesforce пропатчила путь URL для ForcedLeak, но не закрыла почтовый канал.

Кейн МакГладри (Kayne McGladrey), старший член IEEE, высказался иначе в отдельном интервью VentureBeat. По его словам, организации клонируют учетные записи людей-пользователей для агентских систем, за исключением того, что агенты используют гораздо больше разрешений, чем люди, в силу скорости, масштаба и целей.

Смертоносная триада и почему управление состоянием защиты дает сбой

Пас назвал структурное условие, которое делает любого агента уязвимым: доступ к конфиденциальным данным, воздействие недоверенного контента и возможность внешней коммуникации. ShareLeak затрагивает все три пункта. PipeLeak затрагивает все три пункта. Большинство производственных агентов затрагивают все три пункта, потому что именно эта комбинация делает агентов полезными.

Рис независимо подтвердил этот диагноз. Эшелонированная оборона, основанная на детерминированных правилах, принципиально недостаточна для агентских систем, заявил Рис VentureBeat.

Элия Зайцев (Elia Zaitsev), технический директор CrowdStrike, назвал само мышление, ориентированное на исправления, уязвимостью в другом эксклюзивном материале VentureBeat. «Люди забывают о безопасности во время выполнения (runtime security)», — сказал он. — «Давайте пропатчим все уязвимости. Это невозможно. Вечно что-то упускают». Наблюдение за реальными кинетическими действиями — это структурированная и решаемая задача, отметил Зайцев в интервью VentureBeat. Намерение — нет. Сенсор CrowdStrike Falcon сканирует дерево процессов и отслеживает то, что агенты сделали на самом деле, а не то, какими они казались по своим намерениям.

Многошаговое крещендо и слепая зона агентов-кодеров

Одношаговые промпт-инъекции — это угроза начального уровня. Исследование Capsule зафиксировало многошаговые атаки типа «крещендо», в рамках которых злоумышленники распределяют полезную нагрузку по нескольким безобидным на вид шагам. Каждый шаг проходит проверку. Атака становится видимой только при анализе всей последовательности.

Рис объяснил, почему текущие системы мониторинга упускают это из виду. По его словам, не имеющий состояния межсетевой экран веб-приложений (WAF) рассматривает каждый шаг изолированно и не обнаруживает угрозы. Он видит запросы, а не семантическую траекторию.

Capsule также обнаружила нераскрытые уязвимости в платформах для агентов-разработчиков (coding agents), которые компания предпочла не называть, включая отравление памяти, сохраняющееся между сеансами, и выполнение вредоносного кода через серверы MCP (Model Context Protocol). В одном из случаев агент сам нашел способ обойти файловый механизм защиты, ограничивающий доступ к определенным файлам, отыскав альтернативный путь к тем же данным. Рис указал на человеческий фактор: сотрудники вставляют проприетарный код в общедоступные LLM и воспринимают безопасность как помеху.

МакГладри сразу перешел к управленческому сбою. «Если бы преступность была технологической проблемой, мы бы решили проблему преступности довольно давно», — сказал он VentureBeat. — «Риски кибербезопасности как отдельная категория — это чистой воды фикция».

Модель обеспечения безопасности во время выполнения

Capsule подключается к предоставляемым вендорами путям выполнения агентов (включая средства безопасности Copilot Studio и точки проверки перед использованием инструментов в Claude Code) без использования прокси-серверов, шлюзов или SDK. Компания вышла из тени в среду, приурочив к координированному раскрытию информации свой посевной раунд финансирования в размере 7 млн долларов под руководством Lama Partners совместно с Forgepoint Capital International.

Крис Кребс (Chris Krebs), первый директор CISA и советник Capsule, сформулировал этот разрыв в операционных терминах. «Устаревшие инструменты не были созданы для мониторинга того, что происходит между промптом и действием», — сказал Кребс. — «В этом и заключается разрыв в рантайме».

Архитектура Capsule развертывает оптимизированные небольшие языковые языковые модели (SLM), которые оценивают каждый вызов инструментов до его выполнения — подход, который в рыночном руководстве Gartner называется «агентом-хранителем» (guardian agent).

Не все согласны с тем, что анализ намерений является правильным уровнем защиты. Зайцев заявил в эксклюзивном интервью VentureBeat, что обнаружение на основе намерений является недетерминированным. «Анализ намерений будет работать иногда. Анализ намерений не может работать всегда», — сказал он. CrowdStrike делает ставку на наблюдение за тем, что агент фактически сделал, а не за тем, какими казались его намерения. Документация самого Microsoft Copilot Studio предоставляет вебхуки для внешних поставщиков средств безопасности, которые могут одобрять или блокировать выполнение инструментов, предлагая встроенную для вендора плоскость управления наряду со сторонними опциями. Ни один отдельный уровень не закрывает брешь полностью. Анализ намерений в рантайме, мониторинг кинетических действий и базовые средства контроля (принцип наименьших привилегий, санитизация входа, исходящие ограничения, целенаправленный принцип «человек в контуре») — все это должно входить в стек. Командам SOC следует заняться сопоставлением телеметрии прямо сейчас: журналы активности Copilot Studio плюс решения вебхуков, журналы аудита CRM для Agentforce и данные дерева процессов EDR для агентов-кодеров.

Пас описал более масштабный сдвиг. «Намерение — это новый периметр», — сказал он VentureBeat. — «Агент во время работы может решить взбунтоваться против вас».

Предписывающая матрица VentureBeat

В следующей матрице сопоставлены пять классов уязвимостей с методами контроля, которые их пропускают, и конкретные действия, которые руководители службы безопасности должны предпринять на этой неделе.

Класс уязвимости

Почему текущие средства контроля пропускают ее

Что делает рантайм-защита

Предлагаемые действия для лидеров безопасности

ShareLeak — Copilot Studio, CVE-2026-21520, CVSS 7.5, пропатчено 15 янв. 2026 г.

Тестирование Capsule не выявило санитизации входных данных между формой SharePoint и контекстом агента. Механизмы безопасности выдали предупреждение, но данные все равно были эксфильтрованы. DLP не сработала, так как в письме использовалось легитимное действие Outlook. OWASP ASI01: Agent Goal Hijack.

Агент-хранитель подключается к хукам безопасности Copilot Studio перед вызовом инструментов. Проверяет каждый вызов инструмента до его выполнения. Блокирует эксфильтрацию на уровне действий.

Проведите аудит каждого агента Copilot Studio, запускаемого через формы SharePoint. Ограничьте исходящую почту только доменами организации. Проведите инвентаризацию всех списков SharePoint, доступных агентам. Проверьте период с 24 ноября по 15 января на предмет индикаторов компрометации.

PipeLeak — Agentforce, CVE не присвоен

В ходе тестирования Capsule ввод из публичной формы напрямую попадал в контекст агента. Аутентификация не требуется. Ограничений на объем эксфильтрованных данных CRM не обнаружено. Сотрудник не получил никаких уведомлений об утечке данных.

Перехват в рантайме с помощью агентских хуков платформы. Контрольная точка перед вызовом каждого инструмента. Обнаруживает передачу данных наружу в неразрешенные пункты назначения.

Проверьте всю автоматизацию Agentforce, запускаемую общедоступными формами. Включите «человека в контуре» для внешних коммуникаций в качестве временной меры. Проведите аудит области доступа к данным CRM для каждого агента. Добивайтесь от Salesforce присвоения CVE.

Многошаговое крещендо — распределенная полезная нагрузка, каждый шаг выглядит безобидно

Мониторинг без сохранения состояния проверяет каждый шаг изолированно. WAF, DLP и логи активности видят отдельные запросы, а не семантическую траекторию.

Анализ в рантайме с сохранением состояния отслеживает полную историю разговора на всех шагах. Оптимизированные SLM оценивают совокупный контекст. Обнаруживает, когда кумулятивная последовательность представляет собой нарушение политики.

Требуйте мониторинга с сохранением состояния для всех производственных агентов. Добавьте сценарии атак «крещендо» в учения Red Team.

Агенты-кодеры — неназываемые платформы, отравление памяти + выполнение кода

Серверы MCP внедряют код и инструкции в контекст агента. Отравление памяти сохраняется между сеансами. Защитные механизмы обходятся самим агентом. Инсайдеры теневого ИИ вставляют проприетарный код в публичные LLM.

Контрольная точка перед вызовом каждого инструмента. Оптимизированные SLM обнаруживают аномальное использование инструментов во время выполнения.

Проведите инвентаризацию всех развертываний агентов-кодеров в инженерных отделах. Проверьте конфигурации серверов MCP. Ограничьте разрешения на выполнение кода. Ведите мониторинг на предмет теневых установок.

Структурный разрыв — любой агент с конфиденциальными данными + недоверенными входными данными + внешними коммуникациями

Управление состоянием безопасности говорит вам, что должно произойти. Оно не останавливает то, что происходит на самом деле. Агенты используют гораздо больше разрешений, чем люди, с гораздо большей скоростью.

Агент-хранитель в рантайме отслеживает каждое действие в режиме реального времени. Обеспечение безопасности на основе намерений заменяет обнаружение сигнатур. Использует агентские хуки вендора, а не прокси или шлюзы.

Классифицируйте каждого агента по степени подверженности смертоносной триаде. Рассматривайте промпт-инъекции как клановый риск SaaS. Требуйте рантайм-безопасности для любого агента, переводимого в продакшен. Доложите совету директоров о рисках агентов как о бизнес-рисках.

Что это значит для планирования безопасности на 2026 год

Присвоение CVE компанией Microsoft либо ускорит, либо фрагментирует то, как индустрия справляется с уязвимостями агентов. Если вендоры будут называть их проблемами конфигурации, CISO будут нести эти риски в одиночку.

Рассматривайте промпт-инъекции как риск SaaS на уровне классов угроз, а не как отдельные CVE. Классифицируйте каждое внедрение агентов по признаку смертоносной триады. Требуйте обеспечения рантайм-безопасности для всего, что переносится в продакшен. Информируйте совет директоров о рисках, связанных с агентами, так, как это сформулировал МакГладри: как о бизнес-рисках, поскольку риски кибербезопасности как отдельная категория перестали быть полезными в тот момент, когда агенты начали действовать на машинной скорости.

Обновление от 16 апреля 2026 г.: После публикации представитель Salesforce заявил, что компания «устранила конкретный сценарий, описанный в статье», и что подтверждение по схеме «человек в контуре» включено по умолчанию для агентских действий на базе электронной почты. Capsule Security настаивает на том, что почтовый канал остается уязвимым в отношении пользовательских тем (Custom Topics, ныне называемых под-агентами в Agentforce), на которые приходится большинство корпоративных внедрений. Компания Capsule провела повторное тестирование после ответа Salesforce и сообщила, что поведение в отношении пользовательских тем не изменилось.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.