Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
Microsoft 365 Copilot'taki bir güvenlik açığının denetim günlüğüne kayıt bırakmadan dosya erişimine izin verdiği bildirildi
Microsoft 365 Copilot'ta bulunan bir güvenlik açığının, kullanıcıların dosyalara denetim günlüğüne hiçbir kayıt düşmeden erişip bunları özetlemesine olanak tanıdığı ve bu durumun aylarca fark edilmeden sürdüğü bildirildi.
Olay
Siber güvenlik firması Pistachio'nun teknoloji direktörü Zack Korman, Microsoft 365 Copilot'ta bir güvenlik açığı tespit etti. Korman'a göre, Copilot'a bir dosyayı özetlerken kaynak bağlantısı sağlamaması talimatı verildiğinde, yapay zekâ asistanı dosyaya yine de erişip özetliyor, ancak bu erişim Microsoft Purview denetim günlüklerinde herhangi bir kayıt oluşturmuyordu.
Bu açık, kötü niyetli bir kullanıcının -örneğin işten ayrılmadan hemen önce bir çalışanın- iz bırakmadan hassas kurumsal verilere, fikri mülkiyete veya kişisel bilgilere erişip bunları sızdırabileceği anlamına geliyordu. Korman, güvenlik açığını Microsoft'un MSRC portalı üzerinden bildirdi; Microsoft konuyu "önemli" olarak sınıflandırdı ve 17 Ağustos 2025'te düzeltti, ancak sorunu bir CVE numarasıyla ilişkilendirmedi ve müşterilerini konu hakkında bilgilendirmedi.
Sağlık ve finans gibi denetim günlüklerinin uyumluluk gereksinimleri açısından kritik olduğu düzenlemeye tabi sektörlerdeki kuruluşlar için bu durumun ciddi sonuçları olabileceği belirtildi; açığın etkili olduğu süre boyunca kayıt altına alınan denetim izlerinin eksiksiz olmayabileceği aktarıldı.
Kaynaklar & Kanıtlar
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?