CVE-2025-32711
CVSS 9.3 CRITICAL: ai command injection in M365 Copilot allows an unauthorized attacker to disclose information over a network. EPSS 8% (94º percentile).
Sicurezza AI · Attacco basato su AI
Il punto debole non è più l’ordine nascosto nel testo, ma il fatto che l’agente continui a fidarsi dei campi “innocui” con cui costruisce la propria realtà operativa. Se nome del mittente, ID di un pulsante o risultato di uno strumento vengono alterati, l’agente prosegue nel flusso corretto ma sopra dati avvelenati: la difesa che cerca solo istruzioni malevole può quindi mancare il colpo.
Una ricerca pubblicata il 6 luglio descrive agent data injection su sei modelli AI. I test mostrano agenti web e coding che possono essere indotti a cliccare, postare o eseguire comandi partendo da recensioni, commenti o metadati fabbricati, non da un prompt apertamente malevolo. Il problema si estende oltre M365 Copilot: riguarda qualsiasi assistente che legga contenuti non fidati e possa agire su di essi.
Per i team che governano questi sistemi, il cambio di modello è netto: non basta più filtrare il testo che “sembra” un prompt injection, serve trattare come superficie d’attacco anche la provenienza dei metadati su cui l’agente decide cosa sia vero.
1 fonte · 16 lug
CVSS 9.3 CRITICAL: ai command injection in M365 Copilot allows an unauthorized attacker to disclose information over a network. EPSS 8% (94º percentile).
The Hacker News
New Agent Data Injection Attack Can Make AI Agents Misclick or Run Attacker Commands
Agent data injection forges trusted fields across six AI models, redirecting web and coding agents while bypassing prompt injection defenses.
originalePart of the PlainSec briefing for 2026-07-16
Every edition of this story: I metadati fidati diventano il punto di attacco degli agenti AI