概要: Microsoft 365 Copilotの脆弱性により、ユーザーは監査ログを生成せずにファイルにアクセスして要約することができ、トレーサビリティとコンプライアンスが損なわれる可能性があると報告されています。セキュリティ研究者のザック・コーマン氏はこの問題をMicrosoftに報告し、Microsoftはこれを「重要」と分類して2025年8月17日に修正しましたが、顧客への通知やCVEの割り当ては行わなかったと報じられています。
推定: Microsoft と Microsoft 365 Copilotが開発し提供したAIシステムで、Microsoft 365 Copilot enterprise customers と Organizations relying on audit logs for compliance and securityに影響を与えた
関与が疑われるAIシステム: Microsoft 365 Copilot
インシデントのステータス
Risk Subdomain
A further 23 subdomains create an accessible and understandable classification of hazards and harms associated with AI
2.2. AI system security vulnerabilities and attacks
Risk Domain
The Domain Taxonomy of AI Risks classifies risks into seven AI risk domains: (1) Discrimination & toxicity, (2) Privacy & security, (3) Misinformation, (4) Malicious actors & misuse, (5) Human-computer interaction, (6) Socioeconomic & environmental harms, and (7) AI system safety, failures & limitations.
- Privacy & Security
Entity
Which, if any, entity is presented as the main cause of the risk
AI
Timing
The stage in the AI lifecycle at which the risk is presented as occurring
Post-deployment
Intent
Whether the risk is presented as occurring as an expected or unexpected outcome from pursuing a goal
Unintentional