A Varonis Threat Labs divulgou uma vulnerabilidade crítica no Microsoft 365 Copilot Enterprise, batizada de SearchLeak e registrada como CVE-2026-42824, que recebeu da Microsoft a classificação de severidade máxima. Um único clique em um link hospedado em um domínio legítimo de microsoft.com poderia exfiltrar silenciosamente dados corporativos sensíveis, incluindo códigos de autenticação multifator, conteúdo de e-mails, detalhes de agenda e arquivos confidenciais, sem nenhuma outra interação do usuário. A Microsoft já corrigiu a falha por completo no lado do servidor, de modo que nenhuma ação do usuário final e necessária, e o pesquisador que a descobriu, Dolev Taler, da Varonis, tornou o caso público em 15 de junho.

O que torna a SearchLeak notável não é apenas sua severidade, mas sua anatomia. O ataque encadeia três fragilidades distintas em um único caminho contínuo: uma injeção Parameter-to-Prompt que contrabandeia instruções do atacante para o prompt do Copilot, uma condição de corrida na renderização de HTML e um bypass de Content Security Policy que abusa de um server-side request forgery no Bing para escoar os dados roubados. Em termos simples, o atacante esconde instruções onde o assistente de IA vai lê-las e obedecê-las, e então usa as camadas de renderização e de rede para levar os dados embora. Como o link malicioso reside em um domínio real de microsoft.com, as ferramentas convencionais de antiphishing e os filtros de URL nunca o sinalizam.

A SearchLeak é um exemplo de manual do tipo de falha que os pesquisadores de segurança vem alertando o ano inteiro. Trata-se de um assistente de IA com acesso a dados privados, exposto a conteúdo não confiável e conectado a um canal externo capaz de escoar informações, exatamente a combinação que a OWASP descreveu recentemente como a trifecta letal da injeção de prompt. A diferença aqui e que não se trata de um experimento mental: alguém construiu a cadeia completa e transformou um assistente de produtividade em uma arma de exfiltração de um clique. À medida que as empresas dão aos assistentes de IA um acesso cada vez mais profundo a e-mails, agendas e arquivos, a superfície de ataque deixa de ser apenas o modelo e passa a ser o modelo mais tudo o que ele tem permissão para ler e todos os lugares que ele tem permissão para alcançar.

A parte tranquilizadora é que esta falha está corrigida, foi encontrada por pesquisadores e não por atacantes, e foi remediada no servidor sem que os usuários precisassem mover um dedo; a divulgação responsável funcionou como deveria. A parte menos tranquilizadora é o padrão. A injeção indireta de prompt continua provando ser uma classe real e explorável de bug, e não uma hipótese, e cada novo caso é mais refinado que o anterior. As defesas que se sustentam são estruturais, mantendo conteúdo não confiável, dados privados e canais de saída longe de se encontrarem em um mesmo contexto, em vez de tentar ensinar um modelo a reconhecer cada instrução maliciosa. A SearchLeak é mais um ponto de dado de que o problema de segurança da IA agêntica não é realmente o modelo se comportando mal por conta própria, e o que um atacante determinado pode fazê-lo executar.