
Microsoft 365 Copilotのメール要約機能に、フィッシングコンテンツをCopilotのUIごと偽装できるプロンプトインジェクションの脆弱性(CVE-2026-26133)が見つかり、パッチが公開されました。 攻撃者がメール本文の末尾に、人間の目には見えにくいがLLMには読める指示テキストを仕込んでおくと、受信者がCopilotで要約を実行した際に、Microsoftのセキュリティ警告に似せた偽のセキュリティ警告が要約内に生成されます。 添付ファイルもマクロも使わず、Copilot自身の文面と体裁で偽の警告を語らせるのが特徴。 2025年に報告されたEchoLeak(CVE-2025-32711)はデータの外部送信が主な脅威でしたが、今回の焦点はフィッシングです。 Copilotの出力を「システムが出した正規の通知」だとユーザーが思い込むことを突いています。 不審なメール本文を警戒する教育は浸透してきましたが、AI要約パネルの出力まで疑うという発想はまだ一般的ではありません。 【攻撃手口の概要】 ・CVE-2026-26133はPermiso Securityが発見し、2026年3月12日にMicrosoftがCVEを公開。Copilotがメールの全文を生テキストとして取り込む際、末尾の指示的テキストをそのまま命令として処理してしまう信頼境界の問題 ・Outlookの要約ボタン、Outlookのサイドパネル(Copilotペイン)、Teams Copilotの3つの入口でテストが実施され、安全性に明確な差。Outlookの要約ボタンは短い攻撃テキストを検知・拒否したが、長く自然な文面を混ぜると挙動が不安定に。Outlookのサイドパネルはデフォルトでより慎重に振る舞い注入を無視・拒否する傾向があったが、メールクライアントによっては従う場合もあった。Teams Copilotは最も従順で、正常な要約のあとに攻撃者の仕込んだ内容を出力する挙動が確認された ・ユーザーにとってCopilotはどのインターフェースでも同じ存在であり、安全性の差を意識して使い分ける人はほぼいない。答えが返ってくるほうに流れるため、最も脆弱な面が実質的な攻撃面になる ・Copilotの検索範囲がTeamsの会話、OneDriveのファイル、SharePointのドキュメントにまで及ぶ環境では、注入されたプロンプトが社内情報を取得し、攻撃者が用意したリンクに埋め込む形で外部送信する経路も確認されたとのこと。ただし、これが確実なデータ窃取になるかはSafe Links、DLP、秘密度ラベル、ユーザー権限などの制御状況に依存するとPermiso自身が留保している。ユーザーは「アカウントを保護してください」のような偽ボタンを1回クリックするだけで、自分が何かをコピーした自覚なく情報が漏れる ・Microsoftは1月28日に内部で再現を確認、2月17日から段階的に修正を展開し、3月11日に全対象面への適用が完了 メール由来のプロンプトインジェクション自体はEchoLeakで知られた攻撃クラスですが、入口ごとの安全性のばらつきと、AIの体裁を借りたフィッシングの有効性を具体的に示した報告です。 パッチは適用済みですが、同種のAI要約ツールを導入している環境では、AIの出力もシステム通知と同じように鵜呑みにしない意識づけが必要です。 https://permiso.io/blog/copilot-prompt-injection-ai-email-phishing
Post summary
Microsoft 365 Copilot's email summary feature had a prompt‑injection flaw (CVE‑2026‑26133) that lets attackers inject hidden instructions to generate fake phishing warnings; a patch has been released, and the blog post provides technical details of the vulnerability.














