Czerwcowa aktualizacja bezpieczeństwa od Microsoft zaadresowała łącznie 206 nowych luk w zabezpieczeniach [^1]. Wśród nich znalazła się podatność w Microsoft 365 Copilot Business Chat, której przypisano identyfikator CVE-2026-47645 [^2]. Luka ta, choć technicznie prosta, może prowadzić do przejęcia kontroli nad kontami użytkowników w organizacji.

Problem dotyczy mechanizmu przekierowań URL, co może pozwolić atakującemu na podniesienie swoich uprawnień w sieci firmowej [^3]. Biorąc pod uwagę rosnącą adopcję narzędzi AI w polskich przedsiębiorstwach, w tym pakietu Microsoft 365, podatność ta stanowi realne ryzyko. Atakujący może wykorzystać zaufanie użytkownika do domeny Microsoft, aby przekierować go na złośliwą stronę i przejąć jego sesję lub dane uwierzytelniające.

TL;DR

  • Produkt: Microsoft 365 Copilot Business Chat [^2].
  • Wektor: Luka typu „URL redirection to untrusted site” (open redirect) [^2].
  • Identyfikator: CVE-2026-47645.
  • Wpływ: Nieautoryzowana eskalacja uprawnień w sieci [^3].
  • Kogo dotyczy: Organizacje w Polsce i na świecie korzystające z Microsoft 365 Copilot.
  • Pierwszy ruch reagowania: Priorytetowa instalacja czerwcowych aktualizacji bezpieczeństwa Microsoft (Patch Tuesday, czerwiec 2026) [^4].
  • Kontekst: Luka jest jedną z 206 podatności naprawionych w tym miesiącu przez Microsoft, w tym 33 o statusie krytycznym [^1].

Wektor ataku

Podatność CVE-2026-47645 to klasyczny przykład luki typu „open redirect” [^2]. Polega ona na tym, że aplikacja internetowa (w tym przypadku komponent Business Chat w Copilocie) pozwala na przekierowanie użytkownika do dowolnego, zewnętrznego adresu URL podanego w parametrze, bez odpowiedniej walidacji. Atakujący może przygotować specjalnie spreparowany link, który pozornie prowadzi do zaufanej domeny Microsoft, ale w rzeczywistości odsyła ofiarę na kontrolowaną przez siebie stronę.

Scenariusz ataku może wyglądać następująco:

  1. Atakujący tworzy link wykorzystujący lukę w Copilocie.
  2. Wysyła go do pracownika firmy w wiadomości e-mail, na czacie Teams lub w inny sposób, podszywając się pod wiarygodne źródło.
  3. Użytkownik, widząc, że link zaczyna się od domeny microsoft.com lub podobnej, klika go.
  4. Serwer Microsoft, zamiast wyświetlić docelową treść, przekierowuje przeglądarkę użytkownika na złośliwą stronę atakującego.
  5. Strona ta może imitować panel logowania Microsoft 365, aby wyłudzić dane uwierzytelniające, lub próbować wykorzystać inne luki w przeglądarce do wykonania kodu.

Kluczowym zagrożeniem, na które wskazuje opis luki, jest możliwość eskalacji uprawnień w sieci [^3]. Może to oznaczać, że po udanym phishingu atakujący jest w stanie uzyskać tokeny sesji z wyższymi uprawnieniami, niż posiadałby normalnie, co otwiera drogę do dostępu do wrażliwych danych w SharePoint, OneDrive czy Exchange Online. Narodowy Instytut Standaryzacji i Technologii (NIST) wciąż pracuje nad wzbogaceniem wpisu o tej luce, co może w przyszłości ujawnić więcej szczegółów technicznych [^5].

Kontekst czerwcowych aktualizacji

Luka w Copilocie to tylko fragment znacznie większego pakietu poprawek. Czerwcowy Patch Tuesday 2026 był wyjątkowo duży. Microsoft załatał łącznie 206 podatności [^1]. Wśród nich znalazły się 33 luki ocenione jako krytyczne oraz trzy podatności typu zero-day, które były publicznie znane przed publikacją poprawek [^6]. Aktualizacje objęły kluczowe komponenty systemowe i serwerowe, takie jak Microsoft Windows DNS, Hyper-V, BitLocker czy Microsoft Exchange Server [^4]. Skala tych poprawek podkreśla, jak istotne jest utrzymywanie regularnego cyklu aktualizacji w każdej organizacji.

Co więcej, w tym samym okresie Google zaadresowało 360 luk w silniku Chromium, który jest podstawą przeglądarki Microsoft Edge [^7]. Równolegle firma Adobe wydała 11 biuletynów bezpieczeństwa, naprawiając 123 luki w swoich produktach, z czego 47 miało status krytyczny [^8] [^9]. Pomyślne wykorzystanie tych podatności mogłoby prowadzić do zdalnego wykonania kodu (RCE — Remote Code Execution) lub eskalacji uprawnień [^10].

Co zrobić w 24-48h

Zarządzanie tą luką wymaga systemowego podejścia do aktualizacji. Rekomendowane podejście nie gwarantuje 100% ochrony i nie zastępuje pełnego audytu bezpieczeństwa.

  1. Weryfikacja i instalacja poprawek. Priorytetem jest wdrożenie czerwcowych aktualizacji bezpieczeństwa firmy Microsoft z 2026 roku [^4]. Polskie firmy korzystające z Microsoft 365 powinny potraktować tę czynność jako pilną. Należy sprawdzić w konsolach zarządzania (np. Microsoft Intune, WSUS) status dystrybucji aktualizacji i upewnić się, że wszystkie stacje robocze i serwery je otrzymały.

  2. Priorytetyzacja w oparciu o dane. Zespoły bezpieczeństwa powinny wykorzystywać publiczne bazy danych do priorytetyzacji swoich działań. Katalog znanych, aktywnie wykorzystywanych luk (KEV), prowadzony przez amerykańską agencję CISA, jest autorytatywnym źródłem informacji o tym, które podatności są realnym zagrożeniem [^11] [^12]. Nawet jeśli CVE-2026-47645 jeszcze tam nie trafiło, warto monitorować katalog KEV pod kątem innych luk z czerwcowego pakietu.

  3. Szkolenie użytkowników. Należy przypomnieć pracownikom o zagrożeniach związanych z phishingiem i nieoczekiwanymi przekierowaniami. Nawet jeśli link wygląda na prawidłowy, każde przekierowanie na stronę logowania powinno wzbudzić czujność. Warto promować nawyk ręcznego wpisywania adresów krytycznych usług (jak portal.office.com) zamiast klikania w linki.

  4. Monitoring i reagowanie. Po wdrożeniu poprawek, zespoły SOC (Security Operations Center — centrum operacji bezpieczeństwa) powinny monitorować logi w poszukiwaniu nietypowych prób logowania lub anomalii w uprawnieniach kont. W przypadku podejrzenia incydentu bezpieczeństwa związanego z tą luką, polskie podmioty powinny rozważyć zgłoszenie go do krajowego zespołu reagowania na incydenty, CERT Polska. W zależności od skali i rodzaju naruszonych danych, może również powstać obowiązek notyfikacji Prezesa Urzędu Ochrony Danych Osobowych (UODO) zgodnie z RODO (Rozporządzenie o Ochronie Danych Osobowych).

Zobacz też