脆弱性  ·  2026-04-16

ShareLeak / PipeLeak: パッチが適用されたMicrosoft Copilot StudioとSalesforce Agentforceは、プロンプトインジェクション経由のデータ流出に依然として対応

脆弱性High 影響度CVE-2026-21520 (Copilot Studio); PipeLeak — CVE not yet assigned (Agentforce)
VentureBeatが4月15~16日に報じたところによると、MicrosoftがCopilot StudioでCVE-2026-21520 (CVSS 7.5)に2026年1月にパッチを適用したにもかかわらず、間接プロンプトインジェクション経由のデータ流出は依然として達成可能である。Capsule Securityの「ShareLeak」は、SharePointフォーム送信とエージェントのコンテキストウィンドウ間のギャップを悪用し、エージェント指示を上書きする偽のシステムロールメッセージをインジェクションしてから、Outlook経由でSharePointカスタマーデータを流出させる。別途、「PipeLeak」はカスタムトピックのメールツールアクションチャネル経由でSalesforce Agentforceに影響を与える。Salesforceは「説明されている特定のシナリオを修復した」と述べているが、Capsule Securityが再テストしたところ、メールチャネルはカスタムトピックで依然として悪用可能であると報告している。
ShareLeak: 攻撃者が公開されているSharePointコメント/フォームフィールドに、偽のシステムロールメッセージを含むクラフトされたプロンプトペイロードを入力する。Copilot Studioは悪意のある入力をサニタイズなしでエージェントシステム指示と連結し、意図された動作を上書きしてOutlook経由のデータ流出に指示する。PipeLeakは、Agentforceのメールツールアクションチャネルを通じて同じインジェクション原則を使用する。
SharePointフォームトリガーに接続されたMicrosoft Copilot Studioエージェント(すべてのテナント)。メールツールアクション機能を持つカスタムトピックを使用しているSalesforce Agentforceのデプロイメント。
Copilot Studio向け: SharePointフォームでトリガーされるすべてのエージェントについてIoCの監査(予期しないOutlook送信イベント、異常なSharePointデータクエリ)を実施する。エージェントシステム指示をレビューおよび強化し、フォームレイヤーで入力検証を適用する。Agentforce向け: カスタムトピックを含むすべてのメールベースのエージェンティックアクションで、Human-in-the-Loop (HITL)確認が有効になっていることを確認する。デフォルト設定のみに依存しない。Salesforceのセキュリティアドバイザリチャネルを監視してPipeLeak用のCVE割り当てと公式パッチを確認する。
出典
VentureBeat — Microsoft Patched a Copilot Studio Prompt Injection. The Data Exfiltrated Anyway. (April 15–16, 2026)NVD — CVE-2026-21520 DetailPointGuard AI — CVE-2026-21520 Copilot Studio Information Disclosure AnalysisCSO Online — Copilot and Agentforce Fall to Form-Based Prompt Injection Tricks
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →