Varonis Threat Labs ha revelado una vulnerabilidad crítica en Microsoft 365 Copilot Enterprise, bautizada como SearchLeak y registrada como CVE-2026-42824, que obtuvo la calificación de máxima gravedad de Microsoft. Un sólo clic en un enlace alojado en un dominio legítimo de microsoft.com podía exfiltrar de forma silenciosa datos corporativos sensibles, incluidos códigos de autenticación multifactor, contenidos de correo, datos de calendario y archivos confidenciales, sin ninguna otra interacción del usuario. Microsoft ha corregido el fallo por completo del lado del servidor, de modo que no se requiere ninguna acción del usuario final, y el investigador que lo descubrió, Dolev Taler de Varonis, lo hizo público el 15 de junio.
Lo que hace notable a SearchLeak no es sólo su gravedad, sino su anatomía. El ataque encadena tres debilidades distintas en una única vía fluida: una inyección Parameter-to-Prompt que cuela instrucciones del atacante en el prompt de Copilot, una condición de carrera en el renderizado de HTML y una evasión de la Content Security Policy que abusa de un server-side request forgery de Bing para sacar los datos robados. Dicho en términos sencillos, el atacante esconde instrucciones donde el asistente de IA las leerá y obedecerá, y luego usa las capas de renderizado y de red para llevarse la información. Como el enlace malicioso reside en un dominio real de microsoft.com, las herramientas antiphishing convencionales y los filtros de URL nunca lo marcan.
SearchLeak es un ejemplo de manual del modo de fallo sobre el que los investigadores de seguridad llevan advirtiendo todo el año. Se trata de un asistente de IA con acceso a datos privados, expuesto a contenido no confiable y conectado a un canal externo capaz de sacar información: la combinación exacta que OWASP describió recientemente como la trifecta letal de la inyección de prompts. La diferencia aquí es que no es un experimento mental; alguien construyó la cadena completa y convirtió un asistente de productividad en un arma de exfiltración con un sólo clic. A medida que las empresas otorgan a los asistentes de IA un acceso cada vez más profundo al correo, los calendarios y los archivos, la superficie de ataque deja de ser sólo el modelo y pasa a ser el modelo más todo lo que se le permite leer y todos los lugares que se le permite alcanzar.
Lo tranquilizador es que este caso está resuelto, lo encontraron investigadores y no atacantes, y se corrigió del lado del servidor sin que los usuarios tuvieran que mover un dedo; la divulgación responsable funcionó como estaba previsto. Lo menos tranquilizador es el patrón. La inyección de prompts indirecta sigue demostrando ser una clase de fallo real y explotable, no una hipótesis, y cada nuevo caso es más pulido que el anterior. Las defensas que aguantan son estructurales (impedir que el contenido no confiable, los datos privados y los canales de salida coincidan alguna vez en un mismo contexto), en lugar de intentar enseñar a un modelo a reconocer cada instrucción maliciosa. SearchLeak es un dato más de que el problema de seguridad de la IA agéntica no es realmente el modelo portándose mal por su cuenta, sino lo que un atacante decidido puede hacer que haga.
