事件经过
安全研究员 Håkon Måløy 在 2026 年 7 月 30 日披露了 Microsoft Copilot for Word 中的跨域提示注入漏洞,显示嵌入在文档中的隐藏提示可以劫持 Copilot 的文档编辑行为,并导致它将恶意指令传播到它随后处理的其他文档中,形成自我传播的 AI 蠕虫模式。
影响分析
这是一种新型代理执行攻击类别——在主流企业生产力 AI 工具(Copilot for Word)内的真正自我传播的提示注入蠕虫,该工具拥有数亿个 M365 席位——证明了文档来源的提示注入可以实现自主传播,无需任何传统恶意软件有效载荷、漏洞利用或代码执行。
攻击途径
嵌入在 Word 文档中的隐藏提示注入可以在文档被打开/处理时劫持 Copilot,导致 Copilot 改变文档内容并将注入的指令自我传播到它接触的新文档中——一种由纯粹跨域提示注入驱动的蠕虫式传播链,无需任何直接代码执行。
受影响系统
Microsoft Copilot for Word(M365 Copilot 集成)
缓解措施
将外部来源的文档视为不可信输入;要求人工审查 Copilot 生成的内容后再进一步分发;Microsoft 已根据研究员披露得到通知。