{"id":17889,"date":"2026-06-17T14:38:50","date_gmt":"2026-06-17T14:38:50","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=17889"},"modified":"2026-06-19T10:10:53","modified_gmt":"2026-06-19T10:10:53","slug":"searchleak-microsoft-365-copilot-parameter-injection","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/06\/17\/searchleak-microsoft-365-copilot-parameter-injection\/","title":{"rendered":"SearchLeak: C\u00f3mo un enlace convirti\u00f3 a Microsoft 365 Copilot en una filtraci\u00f3n de datos"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">6 min. de lectura<\/p>\n<p><strong>Un solo clic en un enlace manipulado bast\u00f3 para que Microsoft 365 Copilot filtrara correos electr\u00f3nicos, entradas de calendario e incluso c\u00f3digos de un solo uso para la autenticaci\u00f3n multifactor.<\/strong> La vulnerabilidad, bautizada como \u00abSearchLeak\u00bb por sus descubridores en Varonis Threat Labs y registrada como CVE-2026-42824 con el nivel de gravedad m\u00e1s alto de Microsoft, comenz\u00f3 con una inyecci\u00f3n de par\u00e1metros: un valor manipulado en la URL que insertaba instrucciones ocultas al asistente. Microsoft cerr\u00f3 la brecha a principios de junio en el lado del servidor, sin que los usuarios tuvieran que intervenir. Sin embargo, el problema real sigue sobre la mesa, porque la v\u00eda de ataque est\u00e1 abierta para los asistentes de IA que combinan un amplio acceso de b\u00fasqueda a datos corporativos con un control deficiente de la salida y la salida de datos.<\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Un clic bast\u00f3.<\/strong> SearchLeak (CVE-2026-42824) convirti\u00f3 Microsoft 365 Copilot, a trav\u00e9s de un enlace manipulado, en una herramienta de fuga de datos, desde correos electr\u00f3nicos hasta c\u00f3digos de un solo uso. Descubierto por Varonis, sin indicios de explotaci\u00f3n en entornos reales.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Tres debilidades en cadena.<\/strong> Una inyecci\u00f3n de par\u00e1metros insertaba instrucciones, una brecha de renderizado las ejecutaba y una solicitud del lado del servidor elud\u00eda los mecanismos de protecci\u00f3n para filtrar los datos.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">El parche no resuelve la clase.<\/strong> Microsoft cerr\u00f3 SearchLeak, pero cualquier asistente con amplio acceso a datos sigue siendo un objetivo. La respuesta est\u00e1 en los permisos, el control de salida y el registro de actividad.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#666;margin:20px 0 32px 0;border-top:1px solid #e5e5e5;border-bottom:1px solid #e5e5e5;padding:10px 0;\"><span style=\"color:#004a59;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">Relacionado:<\/span><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/12\/copilot-no-encuentra-archivo-compartido-por-nadie\/\" style=\"color:#333;text-decoration:underline;\">Copilot encuentra el archivo que nadie quer\u00eda compartir<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/11\/el-fallo-que-solo-la-inteligencia-artificial-descubrio\/\" style=\"color:#333;text-decoration:underline;\">La vulnerabilidad que solo la IA encontr\u00f3<\/a><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">C\u00f3mo un enlace se convierte en una fuga de datos<\/h2>\n<p>SearchLeak estaba formada por una cadena de tres debilidades que solo resultaban peligrosas en conjunto. Al principio estaba la inyecci\u00f3n de par\u00e1metros: a trav\u00e9s del par\u00e1metro de b\u00fasqueda en la URL se pod\u00eda insertar en Copilot un fragmento de texto que el asistente trataba no como una entrada de usuario, sino como una instrucci\u00f3n. As\u00ed, un enlace inofensivo se convert\u00eda en un comando oculto.<\/p>\n<p>El segundo eslab\u00f3n lo proporcionaba una brecha temporal durante la construcci\u00f3n de la p\u00e1gina de respuesta. Un elemento de imagen introducido por el atacante se cargaba antes de que la salida estuviera completamente depurada. El tercer eslab\u00f3n aprovechaba una solicitud del lado del servidor a trav\u00e9s de un servicio de Bing, que elud\u00eda la pol\u00edtica de seguridad de contenido de la p\u00e1gina para filtrar los datos capturados. El resultado: un clic, y los contenidos de la b\u00fasqueda de Copilot en la empresa se transfer\u00edan sin ser detectados al exterior, desde textos de correo con credenciales hasta detalles de calendario y documentos.<\/p>\n<p>Lo que hace peligrosa a esta cadena es su discreci\u00f3n. Cada eslab\u00f3n por separado parece inofensivo: un par\u00e1metro de b\u00fasqueda es algo cotidiano, una imagen que se carga despu\u00e9s tambi\u00e9n lo es, y una solicitud a un servicio propio de Microsoft lo es a\u00fan m\u00e1s. Solo la concatenaci\u00f3n forma una v\u00eda de exfiltraci\u00f3n que funciona sin malware, sin archivos adjuntos y sin necesidad de una segunda acci\u00f3n del usuario. Para la v\u00edctima, el proceso parec\u00eda una respuesta normal de Copilot, mientras que en segundo plano los datos ya estaban en camino. Este camuflaje explica por qu\u00e9 las defensas cl\u00e1sicas no detectan este ataque: no hay ning\u00fan archivo sospechoso que un antivirus pueda analizar, ni un remitente obviamente malicioso que un filtro de spam pueda identificar.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Por qu\u00e9 la soluci\u00f3n fija no resuelve el problema de fondo<\/h2>\n<p>Varonis inform\u00f3 a Microsoft sobre la cadena, public\u00f3 una prueba de concepto y, en el momento de la divulgaci\u00f3n, no encontr\u00f3 indicios de explotaci\u00f3n en el campo. Microsoft desactiv\u00f3 SearchLeak a nivel de servidor a principios de junio. Para las empresas afectadas, esto significa: sin parche para el cliente, sin acci\u00f3n del usuario, el peligro inmediato ha desaparecido.<\/p>\n<p>No obstante, la tranquilidad es enga\u00f1osa si se interpreta como un punto final. SearchLeak es un ejemplo de toda una clase de ataques en la que un asistente de IA con amplio acceso a los datos empresariales se convierte en una palanca. Un asistente secuestrado puede acceder a todo lo que tiene disponible el usuario autenticado, y precisamente este radio de acci\u00f3n puede ser malversado. Se prev\u00e9n hallazgos similares mientras los asistentes mantengan este amplio acceso.<\/p>\n<p>El n\u00facleo del problema radica en el modelo de confianza. Copilot Enterprise Search est\u00e1 dise\u00f1ado deliberadamente para acceder a toda la base de datos del usuario en su nombre, abarcando buzones de correo, calendarios, SharePoint y OneDrive. Esa es su utilidad y, al mismo tiempo, su superficie de ataque. Quien induce al asistente a realizar una acci\u00f3n act\u00faa con sus derechos, y estos son muy amplios. La inyecci\u00f3n de par\u00e1metros y prompts no son trucos ex\u00f3ticos, sino la consecuencia l\u00f3gica de que una misma entrada pueda ser tanto contenido como instrucci\u00f3n para la m\u00e1quina. Mientras esta frontera permanezca difusa, la clase de ataque seguir\u00e1 existiendo, independientemente de lo limpiamente que se cierre un fallo individual. Esto desplaza la tarea de la caza de vulnerabilidades aisladas hacia la cuesti\u00f3n de cu\u00e1nto da\u00f1o podr\u00eda causar realmente un asistente abusado en un caso grave.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Qu\u00e9 deber\u00edan endurecer ahora los equipos de seguridad<\/h2>\n<p>La respuesta sensata no es apagar Copilot, sino minimizar el posible da\u00f1o si surge la pr\u00f3xima vulnerabilidad. Cuatro puntos clave son decisivos para ello.<\/p>\n<p><strong>Restringir los permisos.<\/strong> Copilot Enterprise Search hereda los derechos de acceso del usuario. Quien limpie carpetas compartidas generosamente y permisos hu\u00e9rfanos, reducir\u00e1 el radio que un asistente secuestrado puede alcanzar. Esta es la medida m\u00e1s eficaz y la m\u00e1s frecuentemente negligida. En la pr\u00e1ctica, esto implica revisar sistem\u00e1ticamente las comparticiones excesivas de SharePoint y OneDrive, los enlaces abiertos de \u00abtodo el empresa\u00bb y los derechos antiguos de proyectos finalizados. Cuanto menos pueda ver una cuenta promedio, menor ser\u00e1 el da\u00f1o si esa misma cuenta se ve abusada a trav\u00e9s del asistente. El principio no es nuevo, pero Copilot le otorga una palanca inmediata.<\/p>\n<p><strong>Supervisar la salida de datos.<\/strong> SearchLeak filtraba datos a trav\u00e9s de un servicio externo. El control de salida (egress) y la prevenci\u00f3n de p\u00e9rdida de datos (DLP), que detectan flujos inusuales fuera del entorno de Microsoft 365, abordan exactamente este \u00faltimo eslab\u00f3n de la cadena. Microsoft Purview Data Loss Prevention y Defender for Cloud Apps pueden configurarse para marcar o bloquear contenidos sensibles durante su salida, incluso si el camino hacia el exterior transcurre a trav\u00e9s de una llamada aparentemente inocua a una imagen o servicio. Es crucial que las reglas no solo capturen adjuntos de correo y cargas obvias, sino tambi\u00e9n los canales discretos a trav\u00e9s de los cuales opera este tipo de ataque.<\/p>\n<p><strong>Registrar la actividad del asistente.<\/strong> Quien no registre qu\u00e9 contenidos recupera Copilot y a qu\u00e9 destinos externos se accede, solo notar\u00e1 dicha fuga cuando ya haya causado da\u00f1os. El registro de interacciones de IA debe situarse al mismo nivel que el registro de accesos privilegiados. El registro de auditor\u00eda de Microsoft 365 y Purview capturan las operaciones de Copilot, siempre que el registro est\u00e9 activado y evaluado regularmente. Sin esta evaluaci\u00f3n, un incidente permanece invisible hasta que se manifiesta en otro lugar, momento en el que faltan las pistas para reconstruir su alcance.<\/p>\n<p><strong>Comprender los enlaces de IA como superficie de ataque.<\/strong> Un enlace que controla a un asistente es m\u00e1s peligroso que un enlace cl\u00e1sico de phishing, porque accede a los datos del usuario en su nombre. Los programas de concienciaci\u00f3n deben se\u00f1alar este nuevo vector, en lugar de advertir \u00fanicamente sobre p\u00e1ginas de inicio de sesi\u00f3n falsificadas. Los empleados llevan a\u00f1os aprendiendo a reconocer remitentes sospechosos y formularios de inicio de sesi\u00f3n clonados. Un enlace que apunta internamente a una herramienta de Microsoft familiar pasa desapercibido por este filtro, ya que no parece ni extra\u00f1o ni falso. La formaci\u00f3n debe transmitir la diferencia: incluso un enlace aparentemente inofensivo puede inducir a un asistente a realizar acciones que el usuario nunca tuvo intenci\u00f3n de ejecutar.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Preguntas frecuentes<\/h2>\n<h3>\u00bfQu\u00e9 es exactamente SearchLeak?<\/h3>\n<p>SearchLeak es una vulnerabilidad descubierta por Varonis Threat Labs en la b\u00fasqueda empresarial de Microsoft 365 Copilot, registrada como CVE-2026-42824 con el nivel m\u00e1ximo de gravedad de Microsoft. Mediante un enlace manipulado era posible capturar datos de la b\u00fasqueda de Copilot con un solo clic, incluidos correos electr\u00f3nicos, entradas del calendario, documentos y c\u00f3digos de un solo uso.<\/p>\n<h3>\u00bfQu\u00e9 significa inyecci\u00f3n de par\u00e1metros en este caso?<\/h3>\n<p>Un atacante insert\u00f3 a trav\u00e9s del par\u00e1metro de b\u00fasqueda en la URL un texto que Copilot proces\u00f3 como una instrucci\u00f3n en lugar de una consulta de b\u00fasqueda. As\u00ed se pudo controlar al asistente sin que el usuario hiciera nada m\u00e1s que hacer clic en un enlace.<\/p>\n<h3>\u00bfDebo hacer algo como cliente de Microsoft 365?<\/h3>\n<p>No para esta brecha concreta. Microsoft cerr\u00f3 SearchLeak a principios de junio en el servidor; no se requiere parche ni acci\u00f3n por parte del usuario. Sin embargo, sigue siendo recomendable revisar los permisos de Copilot y la supervisi\u00f3n, ya que la clase de ataque persiste.<\/p>\n<h3>\u00bfSe explot\u00f3 activamente la vulnerabilidad?<\/h3>\n<p>Varonis inform\u00f3 que, en el momento de la divulgaci\u00f3n, no hab\u00eda indicios de explotaci\u00f3n en entornos reales. Se public\u00f3 una prueba de concepto, no pruebas de un ataque real. Esto exime retrospectivamente, pero no dice nada sobre hallazgos futuros del mismo tipo.<\/p>\n<h3>\u00bfQu\u00e9 lecci\u00f3n extrae un equipo de seguridad?<\/h3>\n<p>Que la seguridad de un asistente de IA depende de su acceso a los datos. Permisos restrictivos, control de salida (egress), registro de la actividad del asistente y concienciaci\u00f3n sobre enlaces impulsados por IA limitan el da\u00f1o si surge la pr\u00f3xima vulnerabilidad de esta clase.<\/p>\n<h3>Sugerencias de lectura de la redacci\u00f3n<\/h3>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/15\/copiloto-cowork-agente-autonomo-superficie-de-ataque\/\">Copilot Cowork act\u00faa solo, el SOC no lo ve<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/10\/conciencia-de-seguridad-la-tasa-de-clics-mide-lo-incorrecto\/\">Concienciaci\u00f3n de seguridad: medir la tasa de clics es incorrecto<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/10\/el-plan-de-emergencia-que-nadie-ha-puesto-en-practica\/\">El plan de emergencia que nadie ha ensayado<\/a><\/li>\n<\/ul>\n<p style=\"margin:0 0 12px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#666;\">M\u00e1s de la red MBF Media<\/p>\n<div style=\"padding:14px 18px;border-left:3px solid #0bb7fd;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#0bb7fd;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">cloudmagazin<\/div>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/2026\/06\/13\/nis2-und-dora-sauber-trennen-compliance-cluster-in-kubernetes\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Separar correctamente NIS2 y DORA: cl\u00fasteres de cumplimiento en Kubernetes<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #202528;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#202528;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">mybusinessfuture<\/div>\n<p><a href=\"https:\/\/mybusinessfuture.com\/wenn-der-agent-die-eingangsrechnung-selbst-bucht\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Cuando el agente contabiliza \u00e9l mismo la factura de entrada<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #d65663;background:#fafafa;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#d65663;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">digital-chiefs<\/div>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/jeder-baut-jetzt-ki-agenten-wer-kontrolliert-sie\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Todos construyen agentes de IA ahora. \u00bfQui\u00e9n los controla?<\/a>\n<\/div>\n<p style=\"text-align:right;color:#868e96;font-size:0.85em;margin-top:48px;\"><em>Fuente de la imagen: generada por IA (junio de 2026), certificado C2PA incrustado en la imagen<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"SearchLeak hizo que Microsoft 365 Copilot fuera un enlace a la fuga de datos. Lo que la inyecci\u00f3n de par\u00e1metros a trav\u00e9s de la gobernanza de Copilot y la\u2026","protected":false},"author":50,"featured_media":17848,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Seguridad de Microsoft 365 Copilot","_yoast_wpseo_title":"SearchLeak: C\u00f3mo un enlace convirti\u00f3 a Microsoft 365 Copilot en una filtraci\u00f3n de datos","_yoast_wpseo_metadesc":"SearchLeak expone la fuga de datos de Microsoft 365 Copilot. Lo que la inyecci\u00f3n de par\u00e1metros ense\u00f1a sobre la gobernanza de Copilot y la seguridad de IA.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[3,2],"tags":[],"class_list":["post-17889","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-aktuelles","category-innovation"],"evm_reading_time_minutes":10,"wpml_language":"es","wpml_translation_of":17835,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17889","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=17889"}],"version-history":[{"count":1,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17889\/revisions"}],"predecessor-version":[{"id":17890,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17889\/revisions\/17890"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/17848"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=17889"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=17889"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=17889"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}