CVE-2026-48561
9,6
CRITICAL
CVSS Basis-Score
Beschreibung
Microsoft Copilot verarbeitet Eingaben, die als Bestandteil von Befehlen verwendet werden, nicht sicher: Sonderzeichen mit Steuerfunktion werden nicht ausreichend entschärft. Ein Angreifer kann dadurch eigene Befehle in die Verarbeitung einschleusen (Command Injection) und über das Netzwerk Code ausführen, ohne dafür eine Berechtigung zu besitzen. Der Angriff erfolgt aus der Ferne über die reguläre Netzwerkschnittstelle des Dienstes. Da eingeschleuster Code im Kontext des Dienstes läuft, kann ein Angreifer auf diesem Weg Aktionen ausführen, die ihm eigentlich nicht erlaubt sind, und dabei Daten oder Funktionen der betroffenen Umgebung beeinträchtigen.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Microsofts Patch Tuesday im Juli behebt 622 Schwachstellen 15.07.2026
- Artikel Microsoft schließt 570 Sicherheitslücken, darunter drei bereits ausgenutzte Zero-Days 14.07.2026