微软上线AI漏洞专项赏金计划,3万美元悬赏Dynamics365等关键漏洞

admin 2026-09-19 05:22:13 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 微软推出AI漏洞专项赏金计划,最高3万美元悬赏Dynamics365和PowerPlatform中的关键AI漏洞,重点关注AI推理操纵与信息泄露两类缺陷。计划覆盖Dynamics365全系列及PowerPlatform多款产品,并设置远程代码执行、权限提升等额外奖励档位。研究员需通过MSRC门户提交报告,提供环境ID、用户名等信息,并遵循严格测试规范。 综合评分: 75 文章分类: 漏洞预警,安全运营


微软上线AI漏洞专项赏金计划,3万美元悬赏Dynamics 365等关键漏洞

FreeBuf

2026年9月15日 18:00 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

Part01

严重漏洞最高奖3万美元

微软面向安全研究员推出专项奖励,最高可获3万美元,用于征集Dynamics 365和Power Platform中的关键AI漏洞。本次计划重点关注两类缺陷:一是可操纵AI推理的漏洞,二是可通过模型行为泄露信息的漏洞。

本次计划的奖励范围覆盖两类符合条件的漏洞:微软托管服务中的漏洞,以及服务内置第三方、开源组件中的漏洞。研究员需证明漏洞会对范围内服务造成实际安全影响,方可获得奖励。

根据赏金规则,提交高质量报告、披露严重级别的“推理操纵”或“推理式信息泄露”漏洞,可获得最高3万美元奖励。

针对同级别严重漏洞,中质量报告可获2万美元奖励,低质量报告可获1.2万美元。重要级别的漏洞奖励则根据报告质量,在6000美元到2万美元区间浮动。中危、低危AI类漏洞不在本次专项赏金范围内。

Part02

赏金覆盖全系列企业服务产品

本次计划覆盖范围较广,因为上述平台直接承载敏感业务数据、对接自动化工作流。

符合条件的测试目标包括Dynamics 365 Sales、Customer Service、Finance、Commerce、Human Resources、Business Central、Contact Center、Customer Insights、Supply Chain Management,以及本地部署版Dynamics产品;同时覆盖Power Apps、Power Automate、Copilot Studio、Power Pages、Power Admin、AI Builder、Dataverse。

具体奖励档位如下表所示:

除AI类漏洞奖励外,本次赏金计划还设置了其他档位奖励:严重级别的远程代码执行漏洞最高奖励2万美元,严重级别的权限提升或信息泄露漏洞最高奖励1.2万美元,严重级别的欺骗或篡改漏洞最高奖励8000美元。

跨租户信息泄露属于高影响场景,奖励2万美元。符合条件的Dataverse权限提升、插件沙箱“客户机到宿主”逃逸漏洞,可获得20%的额外奖励加成。如果一份报告同时符合多个奖励标准,仅按最高档位发放奖金,微软也可自行决定发放更高金额。

Part03

明确漏洞提交要求与测试规范

微软要求,提交的AI类漏洞必须符合其严重或重要级别定义,且可在最新、已安装全量补丁的符合条件产品上复现。

研究员必须通过MSRC研究员门户提交报告。提交时需提供三类信息:测试所用的Power Platform或Dynamics环境ID、测试时使用的用户名,以及漏洞是否属于高影响场景的说明。

报告如果包含清晰的复现步骤、概念验证材料、受影响版本说明,以及对攻击者可利用影响的分析,可加快审核流程,还有望获得更高等级奖励。

计划会明确区分可被利用的AI安全漏洞与模型本身的特性问题。以下场景不在奖励范围内:仅影响攻击者自身的提示词注入、幻觉生成的虚假代码执行、仅试图获取系统提示词或元提示词的行为,以及内容安全相关问题。

另外,公开已知漏洞、拒绝服务攻击、盲跨站脚本、依赖混淆、与配置相关的弱点,通常也不在奖励范围内。

研究员仅可在自有账号、自有租户,或已获得授权评估的账号、租户内开展测试。如果测试过程中访问到未授权数据,必须立即停止操作。测试过程中不得开展后渗透、横向移动、钓鱼等操作,也不得发送干扰业务正常运行的流量。

微软建议研究员尽可能为测试租户标注“MSOBB”标识,遵循协同漏洞披露流程,确保漏洞直接提交给工程团队,不会导致客户或生产服务面临风险。

参考来源:

Microsoft Offers Up to $30,000 for Critical AI Flaws in Dynamics 365 and Power Platform

Microsoft Offers Up to $30,000 for Critical AI Flaws in Dynamics 365 and Power Platform

#

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:FreeBuf 《微软上线AI漏洞专项赏金计划,3万美元悬赏Dynamics 365等关键漏洞》

蓝队溯源分析技术培训 网络安全文章

蓝队溯源分析技术培训

文章总结: 本文系统介绍蓝队溯源分析技术,涵盖溯源分析定义、攻击画像内涵、三个溯源层次及其在护网中的价值。详细阐述人员、工具、数据、流程与预案等准备工作,并给出
评论:0   参与:  0