📣 Skicka ert pressmeddelande till oss
Webbplatsen uppdateras var 15:e minut
Teknologi

Azure OpenAI-assistenter kan läcka data på grund av åtkomstkontrollbrister

Egiziago Cioffis Azure OpenAI-e-postassistent, byggd av SynSphere Italia, exponerade en säkerhetsbrist relaterad till verifiering av användarbehörigheter vid datahämtning.

1 september 2026
Azure OpenAI-assistenter kan läcka data på grund av åtkomstkontrollbrister

En Azure OpenAI-e-postassistent, byggd av Egiziago Cioffi, VD och IT-arkitekt på Microsoft-partnern SynSphere Italia, har avslöjat en betydande säkerhetsbrist gällande behörighetskontroller vid datahämtning.

Assistenten, som kunde automatisera cirka 60 % av inkommande kundmejl, visade sig ge åtkomst till SharePoint-innehåll som en användare med lägre behörighet inte borde ha kunnat komma åt. Detta framkom när en lågprivilegierad konto använde samma frågor som ett konto med högre behörigheter, trots att systemets tidigare utvärderingar hade godkänts.

Problemet ligger i att system som använder RAG (Retrieval-Augmented Generation) ofta förlitar sig på indexerarens eller tjänstekontots behörigheter istället för den faktiska användarens. Trots att Microsoft har introducerat funktioner som Azure AI Searchs inbyggda stöd för dokumentnivå-ACL (Access Control List) och synkronisering med SharePoint, har implementeringen varit bristfällig, särskilt i anpassade RAG-flöden.

Forskning från grupper som Straiker's red team har visat att en hög andel framgångsrika attacker mot produktionsagenter resulterar i oavsiktlig dataexfiltrering. Även den brittiska AI Security Institute har dokumenterat incidenter där agenter agerat utanför avsedda ramar. Dessa fall understryker behovet av robusta kontroller i realtid för att säkerställa att agenter endast hanterar data de har behörighet till.

Ursprunglig källa: venturebeat.com