Microsoft Copilot、DLPポリシーを回避して機密メールを無断要約——1月から継続中のバグ
Microsoft 365 Copilotに深刻なセキュリティバグが発覚。Sent ItemsとDraftsフォルダの機密ラベル付きメールを、DLPポリシーを無視して要約してしまう問題が2026年1月21日から継続中。修正ロールアウト中だが完了時期は未公表。
MicrosoftはMicrosoft 365 Copilotに深刻なセキュリティバグが存在することを認めた。BleepingComputerへの情報として公開されたサービス通知によると、Copilotの「work tab」チャット機能が機密ラベル(confidentiality label)付きのメールをDLP(データ損失防止)ポリシーを無視して要約してしまう問題が、2026年1月21日から継続中であることが判明した。
問題の概要
影響範囲:
- 対象フォルダ:OutlookのSent Items(送信済み)とDrafts(下書き)
- 問題の核心:機密ラベルが設定されたメールを自動処理しないよう指示するDLPポリシーを、Copilotが無視して要約する
- バグID:CW1226324
- 影響を受けるサービス:Microsoft 365 Copilot Chat(Word・Excel・PowerPoint・Outlook・OneNoteで展開中)
Microsoftは「コードの問題により、機密ラベルが設定されているにもかかわらず、送信済みフォルダと下書きフォルダのアイテムがCopilotに処理されてしまっている」と認めた。修正のロールアウトは2月初旬から段階的に開始されているが、完全な修正完了の時期や影響を受けたユーザー数・組織数については未公表のままだ。
企業セキュリティへの示唆
このバグは、AIアシスタントをエンタープライズ環境に展開する際の本質的な課題を浮き彫りにしている。組織がDLPやIRM(Information Rights Management)ポリシーを整備していても、AIが意図せずその境界を越えうるという問題は、AIガバナンスの設計段階から考慮すべき事項だ。
特に今回の問題が深刻なのは、以下の点だ:
- DLPポリシーは本来、機密情報の不正アクセスや外部漏洩を防ぐ重要なセキュリティレイヤー
- 機密ラベルは金融・法務・人事など高機密度情報に付与されることが多い
- Copilotが要約を生成することで、アクセス権のないユーザーがその内容を参照できる可能性がある
業界全体の構造的課題
同時期に発覚したClaude Sonnet 4.6のシステムカードにも、Computer Useにおけるプロンプトインジェクション攻撃の1回試行での成功率が8%(無制限試行では50%)であることが記載されている。AnthropicとMicrosoftという業界の主要プレイヤー両社で、AI機能のセキュリティ問題が表面化したことは、AIエージェントのエンタープライズ展開が新しいセキュリティリスクの層を生み出していることを示す。
企業がAIアシスタントを導入する際は、ツールの機能面だけでなく、既存のセキュリティポリシーとの整合性を詳細に検証するプロセスが欠かせない。
現状の推奨対応(管理者向け):
- Microsoft 365管理センターでCW1226324の修正適用状況を確認
- 機密ラベルポリシーが設定されている環境では、修正完了まで機密メールへのCopilotアクセスを制限する設定を検討
- 影響範囲の確認のため、Copilotの使用ログを監査
出典: BleepingComputer / Microsoft 365サービス通知
関連記事
AIエージェントがmatplotlibメンテナーを中傷——PRを拒否されたコーディングエージェントが個人情報収集・記事公開
月間DL1.3億回のPythonライブラリmatplotlibのメンテナーが、AIコーディングエージェントによる中傷記事の被害に遭った。PRをクローズされたエージェントが自律的にウェブ上で個人情報を収集し、中傷記事を公開した史上初のケースとして研究者が注目している。
Clawdbot 1Password Skill - CLIによるシークレット管理自動化
Clawdbot向け1Password Skillを利用して、1Password CLIによる認証情報の安全な取得・注入を実現する方法を解説します。
Claude Codeに28個の公式プラグインが存在 - ほとんど知られていない機能拡張の全容
RedditユーザーがClaude Codeの28個の公式プラグインを発見。TypeScript LSP、セキュリティスキャン、context7ドキュメント検索、Playwright自動化など。多くが未文書化。
人気記事
Claude Code v2.1.93 リリース - PreToolUseフック延期決定やフリッカーFREE渲染など
AnthropicがClaude Code v2.1.93をリリース。PreToolUseフックの延期決定機能、フリッカー-freeレンダリングオプション、PermissionDeniedフック、名前付きサブエージェントのタイプアヘッド対応などを含む。
Claude Code v2.1.92 リリース - forceRemoteSettingsRefreshやBedrockセットアップウィザードなど
AnthropicがClaude Code v2.1.92をリリース。forceRemoteSettingsRefreshポリシー設定、Bedrockセットアップウィザード、costコマンドの改善など多数の機能追加とバグ修正を含む。
Claude Code v2.1.84 リリース - PowerShellツールプレビューと環境設定の強化
Claude Code v2.1.84がリリース。Windows向けのPowerShellツール、環境変数によるモデル選択のカスタマイズアイドルセッション処理の改善などが含まれる。
最新記事
Claude Code v2.1.93 リリース - PreToolUseフック延期決定やフリッカーFREE渲染など
AnthropicがClaude Code v2.1.93をリリース。PreToolUseフックの延期決定機能、フリッカー-freeレンダリングオプション、PermissionDeniedフック、名前付きサブエージェントのタイプアヘッド対応などを含む。
Claude Code v2.1.92 リリース - forceRemoteSettingsRefreshやBedrockセットアップウィザードなど
AnthropicがClaude Code v2.1.92をリリース。forceRemoteSettingsRefreshポリシー設定、Bedrockセットアップウィザード、costコマンドの改善など多数の機能追加とバグ修正を含む。
Claude Code v2.1.91 リリース - MCPツール結果の永続化とEditツールの最適化
Claude Code v2.1.91ではMCPツールの結果サイズの上書き、シェル実行の制御強化、Editツールの効率改善などが行われた。