{"id":324788,"date":"2026-05-11T00:01:18","date_gmt":"2026-05-10T22:01:18","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=324788"},"modified":"2026-05-10T23:49:16","modified_gmt":"2026-05-10T21:49:16","slug":"m365-copilot-drei-kritische-sicherheitsluecken-gepatcht-7-5-2026","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/05\/11\/m365-copilot-drei-kritische-sicherheitsluecken-gepatcht-7-5-2026\/","title":{"rendered":"M365 Copilot: Drei kritische Sicherheitsl\u00fccken gepatcht (7.5.2026)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left; border-width: 0px;\" title=\"Edge\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/03\/Copilot.jpg&quot;\" alt=\"Copilot\" align=\"left\" border=\"0\" \/>Noch ein Nachtrag vom 8. Mai 2026 zu einem Thema, was es nicht zeitnah in den Blog geschafft hat.\u00a0Microsoft hat vorige Woche drei kritische Sicherheitsl\u00fccken in Microsoft 365 Copilot\u00a0 durch Patches geschlossen. Alle drei Schwachstellen sind \u00fcber das Netzwerk erreichbar, erfordern keine Authentifizierung, lassen sich ohne Interaktion des Benutzers ausnutzen und k\u00f6nnen zu Datenlecks f\u00fchren.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/31bc1393d6c842c5afb83588f5ecdd22\" alt=\"\" width=\"1\" height=\"1\" \/>Mir ist die betreffende Information von einem Leser \u00fcber eine pers\u00f6nliche Nachricht auf X zugegangen, der mich auf nachfolgenden <a href=\"https:\/\/xcancel.com\/IntCyberDigest\/status\/2052864105153724723\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> hinwies (danke daf\u00fcr). Dort hie\u00df es, dass Microsoft \"soeben\" (am 7. Mai 2026) drei kritische Sicherheitsl\u00fccken in M365 Copilot behoben habe, die zu Datenlecks f\u00fchren k\u00f6nnen.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/IntCyberDigest\/status\/2052864105153724723\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-324789\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/MS365-Patch.jpg\" alt=\"MS365 Schwachstellen\" width=\"597\" height=\"853\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/MS365-Patch.jpg 597w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/MS365-Patch-210x300.jpg 210w\" sizes=\"auto, (max-width: 597px) 100vw, 597px\" \/><\/a><\/p>\n<p>Alle drei dieser Schwachstellen sind \u00fcber das Netzwerk ausnutzbar, erfordern keine Authentifizierung und lassen sich ohne Interaktion des Benutzers ausnutzen. Hintergrund ist, dass M365 Copilot Business Chat in der Regel Zugriff auf SharePoint, OneDrive, Outlook, Teams und weitere Dienste eines Tenants hat. Hier die Schwachstellen:<\/p>\n<ul>\n<li><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-26129\" target=\"_blank\" rel=\"noopener\">CVE-2026-26129<\/a> (M365 Copilot Business Chat; CVSS3.1 Score 7.5; Critical): Eine unsachgem\u00e4\u00dfe Neutralisierung von Sonderzeichen in M365 Copilot erm\u00f6glicht es einem unbefugten Angreifer, Informationen \u00fcber ein Netzwerk offenzulegen.<\/li>\n<li><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-26164\" target=\"_blank\" rel=\"noopener\">CVE-2026-26164<\/a> (M365 Copilot Business Chat; CVSS3.1 Score 7.5; Critical): Eine unsachgem\u00e4\u00dfe Neutralisierung spezieller Elemente in der von einer nachgeschalteten Komponente verwendeten Ausgabe (\"Injection\") in M365 Copilot erm\u00f6glicht es einem unbefugten Angreifer, Informationen \u00fcber ein Netzwerk offenzulegen.<\/li>\n<li><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-33111\" target=\"_blank\" rel=\"noopener\">CVE-2026-33111<\/a> (Copilot Chat in Microsoft Edge; CVSS3.1 Score 7.5; Critical): Eine fehlerhafte Neutralisierung von speziellen Elementen in einem Befehl (\"Befehlsinjektion\") im Copilot Chat (Microsoft Edge) erm\u00f6glicht es einem unbefugten Angreifer, Informationen \u00fcber ein Netzwerk offenzulegen.<\/li>\n<\/ul>\n<p>Jede der Schwachstellen war ein 0-Click, d.h. es war keine Benutzerinteraktion f\u00fcr eine Ausnutzung erforderlich. Microsoft hat, \u00fcber die obigen Angaben hinaus, keine technischen Details ver\u00f6ffentlicht und es gibt keinen PoC. Alle Sicherheitsl\u00fccken wurden serverseitig geschlossen, so dass Benutzer nichts patchen m\u00fcssen. Der Tippgeber fragte: \"Vibe coded? Absicht? Oder einfach Microslop?\"<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein Nachtrag vom 8. Mai 2026 zu einem Thema, was es nicht zeitnah in den Blog geschafft hat.\u00a0Microsoft hat vorige Woche drei kritische Sicherheitsl\u00fccken in Microsoft 365 Copilot\u00a0 durch Patches geschlossen. Alle drei Schwachstellen sind \u00fcber das Netzwerk erreichbar, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/05\/11\/m365-copilot-drei-kritische-sicherheitsluecken-gepatcht-7-5-2026\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8625,153,426,7459],"tags":[8393,7377,4328,4315],"class_list":["post-324788","post","type-post","status-publish","format-standard","hentry","category-ai","category-microsoft-office","category-sicherheit","category-software","tag-copilot","tag-microsoft-365","tag-sicherheit","tag-update"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324788","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=324788"}],"version-history":[{"count":3,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324788\/revisions"}],"predecessor-version":[{"id":324792,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324788\/revisions\/324792"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=324788"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=324788"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=324788"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}