Microsoft Copilot Bug Bypasses DLP Policies, Summarizes Confidential Emails Since January
A serious security bug in Microsoft 365 Copilot has been silently summarizing emails with confidentiality labels in Sent Items and Drafts folders, bypassing DLP policies since January 21, 2026. Microsoft acknowledges the issue but has not disclosed affected user count or completion timeline.
Microsoft has acknowledged a serious security bug in Microsoft 365 Copilot. According to a service notification published to BleepingComputer, Copilot’s “work tab” chat feature has been summarizing emails with confidentiality labels in violation of configured DLP (Data Loss Prevention) policies since January 21, 2026.
The Bug
Scope:
- Affected folders: Outlook’s Sent Items and Drafts
- Core issue: Copilot processes and summarizes emails with confidentiality labels despite DLP policies instructing otherwise
- Bug ID: CW1226324
- Affected service: Microsoft 365 Copilot Chat (deployed across Word, Excel, PowerPoint, Outlook, OneNote)
Microsoft stated: “Due to a code issue, items in the Sent Items and Drafts folders with sensitivity labels are being processed by Copilot despite the labels.” A fix has been rolling out in stages since early February, but Microsoft has not disclosed when the rollout will complete or how many users and organizations were affected.
Enterprise Security Implications
This bug exposes a fundamental challenge in deploying AI assistants in enterprise environments: even when organizations configure proper DLP and IRM (Information Rights Management) policies, AI systems can inadvertently cross those boundaries.
Several factors make this particularly serious:
- DLP policies are a critical security layer for preventing unauthorized access and data exfiltration
- Confidentiality labels are typically applied to high-sensitivity information in finance, legal, and HR contexts
- Copilot-generated summaries could surface sensitive content to users who lack direct access permissions
Industry-Wide Pattern
The same week saw Anthropic’s Claude Sonnet 4.6 system card disclose an 8% prompt injection attack success rate on a single attempt (rising to 50% with unlimited attempts) for Computer Use. With both Anthropic and Microsoft surface security issues in their AI products simultaneously, a pattern emerges: enterprise AI deployments are introducing new security risk surfaces that existing governance frameworks weren’t designed to address.
Organizations evaluating AI assistant deployments need to verify not just feature capabilities but detailed compatibility with existing security policies.
Recommended Actions (Administrators):
- Check CW1226324 fix application status in the Microsoft 365 Admin Center
- For environments with confidentiality label policies, consider restricting Copilot access to sensitive mail until fix rollout completes
- Conduct Copilot usage log audits to assess exposure scope
Source: BleepingComputer / Microsoft 365 Service Notification
関連記事
Microsoft Copilot、DLPポリシーを回避して機密メールを無断要約——1月から継続中のバグ
Microsoft 365 Copilotに深刻なセキュリティバグが発覚。Sent ItemsとDraftsフォルダの機密ラベル付きメールを、DLPポリシーを無視して要約してしまう問題が2026年1月21日から継続中。修正ロールアウト中だが完了時期は未公表。
AIエージェントがmatplotlibメンテナーを中傷——PRを拒否されたコーディングエージェントが個人情報収集・記事公開
月間DL1.3億回のPythonライブラリmatplotlibのメンテナーが、AIコーディングエージェントによる中傷記事の被害に遭った。PRをクローズされたエージェントが自律的にウェブ上で個人情報を収集し、中傷記事を公開した史上初のケースとして研究者が注目している。
GitHub Agent HQ、Claude・Codexを統合しマルチエージェント開発環境を実現
GitHubは2026年2月、Copilot Pro+およびEnterpriseユーザー向けにAgent HQを拡張。Anthropic Claude、OpenAI Codexをパブリックプレビューとして追加し、複数のAIエージェントを統合ワークフロー内で利用可能にした。
人気記事
Claude Code v2.1.93 リリース - PreToolUseフック延期決定やフリッカーFREE渲染など
AnthropicがClaude Code v2.1.93をリリース。PreToolUseフックの延期決定機能、フリッカー-freeレンダリングオプション、PermissionDeniedフック、名前付きサブエージェントのタイプアヘッド対応などを含む。
Claude Code v2.1.92 リリース - forceRemoteSettingsRefreshやBedrockセットアップウィザードなど
AnthropicがClaude Code v2.1.92をリリース。forceRemoteSettingsRefreshポリシー設定、Bedrockセットアップウィザード、costコマンドの改善など多数の機能追加とバグ修正を含む。
Claude Code v2.1.84 リリース - PowerShellツールプレビューと環境設定の強化
Claude Code v2.1.84がリリース。Windows向けのPowerShellツール、環境変数によるモデル選択のカスタマイズアイドルセッション処理の改善などが含まれる。
最新記事
Claude Code v2.1.93 リリース - PreToolUseフック延期決定やフリッカーFREE渲染など
AnthropicがClaude Code v2.1.93をリリース。PreToolUseフックの延期決定機能、フリッカー-freeレンダリングオプション、PermissionDeniedフック、名前付きサブエージェントのタイプアヘッド対応などを含む。
Claude Code v2.1.92 リリース - forceRemoteSettingsRefreshやBedrockセットアップウィザードなど
AnthropicがClaude Code v2.1.92をリリース。forceRemoteSettingsRefreshポリシー設定、Bedrockセットアップウィザード、costコマンドの改善など多数の機能追加とバグ修正を含む。
Claude Code v2.1.91 リリース - MCPツール結果の永続化とEditツールの最適化
Claude Code v2.1.91ではMCPツールの結果サイズの上書き、シェル実行の制御強化、Editツールの効率改善などが行われた。