Daily Journal
Daily Journal

Falhas em ferramentas de IA expõem dados corporativos e chaves de API

Vulnerabilidades no Microsoft 365 Copilot e LiteLLM alertam empresas sobre a necessidade urgente de auditorias de segurança em ambientes de IA.

Daily Journal
Foto: Venturebeat
||
18/06 às 15:04

Pontos principais

  • O Microsoft 365 Copilot foi alvo de uma falha denominada SearchLeak, que permitiu a exfiltração de dados via injeção de prompt e SSRF.
  • O LiteLLM apresentou vulnerabilidades críticas que possibilitaram a escalação de privilégios e o vazamento de chaves de API.
  • Ferramentas como Langflow estão sob exploração ativa devido a configurações padrão inseguras e falhas de travessia de caminho.
  • A CrowdStrike expandiu suas capacidades de monitoramento para AWS para mitigar o aumento da superfície de ataque em ambientes corporativos.

Pesquisadores de segurança identificaram falhas críticas em plataformas de IA amplamente utilizadas no ambiente corporativo, como o Microsoft 365 Copilot e o LiteLLM. A vulnerabilidade SearchLeak no Copilot demonstrou como a combinação de injeção de prompt e técnicas de SSRF pode comprometer a confidencialidade de dados sensíveis. Paralelamente, o LiteLLM enfrentou problemas de escalação de privilégios que expuseram chaves de API, enquanto ferramentas como o Langflow permanecem vulneráveis devido a configurações padrão inadequadas. Diante desse cenário, a CrowdStrike ampliou suas ferramentas de detecção na AWS para conter a crescente ameaça. Especialistas recomendam que as organizações adotem rigorosos controles baseados nos frameworks NIST e OWASP, além de implementar uma governança estrita sobre as identidades de agentes de IA, visando proteger a infraestrutura contra explorações que se tornam cada vez mais sofisticadas.

Comentários

Carregando comentários...