Vad SearchLeak var
Säkerhetsforskarna på Varonis Threat Labs hittade ett sätt att lura Microsoft 365 Copilot Search. Genom en preparerad länk kunde de få Copilot att tolka innehåll i länken som instruktioner och sedan smuggla ut data via en bild som laddades innan svaret hann saneras. Det räckte med ett klick. Ingen inloggning, inget lösenord, inget som syntes för offret.
Det som kunde läcka var inte harmlöst: mejl, ämnesrader, mötesdetaljer, filer i SharePoint och OneDrive och till och med engångskoder för inloggning. Microsoft klassade hålet som kritiskt, gav det beteckningen CVE-2026-42824 och stängde det på sin egen sida av tjänsten. Det var ett proof-of-concept från forskarna och har enligt rapporteringen inte setts utnyttjas i verkligheten.
Kort sagt
Just det här hålet behöver ni inte göra något åt. Microsoft fixade det åt alla, det fanns ingenting att patcha.
Och det är precis där den intressanta frågan börjar: om leverantören tar hand om sina egna buggar, vad är det då kvar som är ert ansvar?
Den delen ni faktiskt styr över
Svaret är: hur mycket Copilot kan nå i er miljö en helt vanlig dag. Copilot agerar som den inloggade användaren och kan bara se det användaren redan har behörighet till. Det betyder att allt som är överdelat, en gammal SharePoint-site delad med "alla i organisationen", en glömd anonym länk, en app som fått för bred åtkomst, blir omedelbart sökbart i klartext. Inget hål hos Microsoft behövs för det. Åtkomsten finns redan, Copilot gör den bara lätt att hitta.
Så kan det se ut
En SharePoint-site delades en gång med hela organisationen för att det var smidigt. Där ligger fortfarande lönelistor och ett styrelsedokument. Ingen har tänkt på den på åratal.
Dagen Copilot tänds kan vem som helst fråga "vad tjänar våra chefer?" och få ett prydligt svar med källhänvisning. Det är inget fel i Copilot. Det är överdelning som ingen sett, för att den varit svår att hitta.
Varför en engångsstädning inte räcker
Här gör många misstaget att tänka sig att det här är ett projekt: städa delningen en gång, bocka av, klart. Men en miljö i Microsoft 365 står aldrig still. Varje vecka tillkommer nya delningar, nya appar som ber om åtkomst, nya gäster och ändrade policys. En kartläggning som var sann i mars är inte sann i juni. Det är inte slarv, det är så ett levande företag fungerar.
SearchLeak är en bra påminnelse om asymmetrin: Microsoft patchar sina hål på minuter, åt alla, utan att ni märker något. Er egen konfiguration patchar ingen åt er och den glider hela tiden. Det är därför den behöver följas löpande, inte granskas en gång. Ett hål som upptäcks veckan det uppstår är en notis. Samma hål upptäckt ett år senare, efter en incident, är en rubrik.
Det här är vad PIANOLA gör
PIANOLA går igenom er Microsoft 365-miljö med jämna mellanrum och håller en återkommande lägesbild över just det som avgör Copilot-risken: var ni är överdelade, vilka appar som har åtkomst, hur behörigheter och delning förändras över tid. När något rör sig åt fel håll ser ni det medan det fortfarande är litet, tillsammans med vad det betyder och vad som bör göras, på vanlig svenska.
Det är medvetet inte en realtids-SOC och inte en fullständig revision. Det är ett rådgivande beslutsunderlag, byggt för Microsoft 365 Business Premium, så att ni inte behöver bli säkerhetsexperter eller köpa de dyraste Enterprise-licenserna för att veta var ni står. Och eftersom bilden uppdateras löpande slipper ni den falska tryggheten i en städning som redan hunnit åldras.
Vet ni vad Copilot kan nå i er miljö, idag?
De flesta vet det inte och bilden ändras varje vecka. PIANOLA ger er en löpande lägesbild över delning, åtkomst och appar i Microsoft 365, så att nya hål syns medan de fortfarande är små. Börja med en kostnadsfri NIS2-koll på tre minuter, eller boka en genomlysning så visar vi hur den löpande uppföljningen ser ut för just er miljö.