Microsoft 365 Copilot
Für Microsoft 365 Copilot von Microsoft sind öffentlich 3 Befunde zu Prompt Injection und verwandten Angriffen dokumentiert. Der Eintrag fasst sie mit Quelle zusammen — es sind keine eigenen Messungen dieses Portals, sondern belegte Fremdbefunde zum jeweiligen Untersuchungszeitpunkt.
Momentaufnahme. Anbieter bessern laufend nach. Ein hier dokumentierter Befund muss für die heute ausgelieferte Modellversion nicht mehr gelten. Umgekehrt gilt Prompt Injection bislang bei keinem Modell als grundsätzlich gelöst — die Absicherung gehört in die Anwendung, nicht in die Modellauswahl.
Dokumentierte Schwächen
- EchoLeak (CVE-2025-32711) gilt als erster dokumentierter Zero-Click-Prompt-Injection-Angriff auf ein produktives KI-System.
- Eine einzige präparierte E-Mail genügte, um Daten aus dem Kontext des Assistenten abfließen zu lassen — ohne Interaktion des Opfers.
- Der Zugriff auf Postfächer, Dateien und Chats macht jede angebundene Quelle zum potenziellen Injektionsvektor.
Was das für Betreiber bedeutet
Die Auswahl eines robusteren Modells senkt die Erfolgsquote einfacher Angriffe, ersetzt aber keine Architektur. Wirksam bleiben die Maßnahmen aus OWASP LLM01: Rechte nach dem Least-Privilege-Prinzip vergeben, Ausgabeformate erzwingen und prüfen, Fremdinhalte klar von Anweisungen trennen (Spotlighting) und riskante Aktionen von einer menschlichen Freigabe abhängig machen.
Betroffene Techniken
-
Zero-Click-Injektion
Angriffsklasse, die ganz ohne Zutun des Opfers auskommt: Das Zustellen eines Inhalts in ein vom Assistenten durchsuchtes System genügt, um Injektion und Datenabfluss auszulösen.
Risiko hoch -
Injektion über E-Mail
Eine präparierte E-Mail genügt: Sobald ein Assistent das Postfach durchsucht oder zusammenfasst, gelangen die eingebetteten Anweisungen in seinen Kontext — ohne dass der Nutzer die Mail öffnen muss.
Risiko hoch -
Datenabfluss über Markdown-Bilder
Das Modell wird veranlasst, ein Bild einzubetten, dessen URL die zu stehlenden Daten als Parameter enthält. Das Rendern der Antwort löst den Abruf aus und schickt die Daten an den Angreifer.
Risiko hoch
Quellen
- Microsoft 365 Copilot — dokumentierter Befund: https://arxiv.org/abs/2509.10540
Momentaufnahme: Die aufgeführten Schwächen beziehen sich auf den jeweils genannten Untersuchungszeitpunkt. Anbieter bessern laufend nach — ein hier dokumentierter Befund muss für die heutige Modellversion nicht mehr gelten. Prompt Injection gilt bislang bei keinem Modell als grundsätzlich gelöst.