脆弱性  ·  2026-04-16

ShareLeak / PipeLeak: パッチが適用されたMicrosoft Copilot StudioとSalesforce Agentforceは依然としてプロンプトインジェクション経由でデータを流出させている

脆弱性High 影響度CVE-2026-21520 (Copilot Studio); PipeLeak — CVE not yet assigned (Agentforce)
VentureBeatは4月15日~16日に、MicrosoftがCopilot Studioで2026年1月にCVE-2026-21520(CVSS 7.5)をパッチした後でも、間接的なプロンプトインジェクション経由のデータ流出が可能であることを報道した。Capsule Securityの「ShareLeak」はSharePoint フォーム送信とエージェントのコンテキストウィンドウ間のギャップを悪用し、エージェント命令をオーバーライドする偽のシステムロールメッセージを注入してから、Outlook経由でSharePointの顧客データを流出させる。別途、「PipeLeak」はカスタムトピック上のメールツールアクションチャネル経由でSalesforce Agentforceに影響を与える。Salesforceは「説明されている特定のシナリオを修復した」と述べているが、Capsule Securityが再テストを行った結果、メールチャネルはカスタムトピック上で依然として悪用可能であると報告している。
ShareLeak: 攻撃者が公開されているSharePointのコメント/フォームフィールドに、偽のシステムロールメッセージを含む細工されたプロンプトペイロードを入力する。Copilot Studioは悪意のある入力とエージェントのシステム命令をサニタイズなしで連結し、意図した動作をオーバーライドして、Outlook経由でのデータ流出を指示する。PipeLeak はAgentforceのメールツールアクションチャネル経由で同じインジェクション原理を使用する。
SharePointフォームトリガーに接続されているMicrosoft Copilot Studioエージェント(すべてのテナント)。メールツールアクション機能を備えたカスタムトピックを使用しているSalesforce Agentforceの展開。
Copilot Studioの場合:SharePointフォームによってトリガーされるすべてのエージェントを監査してIoC(予期しないOutlook送信イベント、異常なSharePointデータクエリ)を検出する。エージェントのシステム命令をレビューおよび強化し、フォームレイヤーで入力検証を適用する。Agentforceの場合:Human-in-the-Loop(HITL)確認がカスタムトピックを含むすべてのメールベースのエージェンティックアクションで有効になっていることを確認し、デフォルト設定のみに依存しない。PipeLakeのCVE割り当てと公式パッチについてSalesforceのセキュリティアドバイザリチャネルを監視する。
出典
VentureBeat — Microsoft Patched a Copilot Studio Prompt Injection. The Data Exfiltrated Anyway. (April 15–16, 2026)NVD — CVE-2026-21520 DetailPointGuard AI — CVE-2026-21520 Copilot Studio Information Disclosure AnalysisCSO Online — Copilot and Agentforce Fall to Form-Based Prompt Injection Tricks
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →