Sunday, 13 September 2026
8 agent hacks today 7 vs yesterday (1)

Microsoft discloses multiple Copilot injection and access control CVEs (May 2026)

Microsoft published a set of CVEs in May 2026 affecting M365 Copilot, Copilot Chat in Microsoft Edge, GitHub Copilot with Visual Studio, and Azure AI Foundry M365 published agents. The flaws include command/output injection issues enabling information disclosure, tampering or security feature bypass over a network, and improper access control allowing privilege elevation or local spoofing.

Disclosed 7 May 2026 · Record updated 13 September 2026

Impact

Unauthorized attackers could disclose information or tamper with data over a network, bypass a security feature, elevate privileges, or perform local spoofing via Microsoft Copilot products.

Our coverage

No articles linked to this incident yet.

Sources

  1. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-26129
  2. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-26164
  3. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-33111
  4. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-35435
  5. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-41100
  6. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-41109
  7. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-41614
  8. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-42893