微软Copilot Personal CoSnitch漏洞曝光 一键数据泄露链已修补

安全研究机构Varonis Threat Labs发现微软Copilot Personal存在CVE-2026-24301漏洞,代号CoSnitch,攻击者仅需一键即可通过恶意链接让Copilot查询并外泄受害者Gmail、Google Drive、Calendar和OneDrive数据,微软已于2026年8月18日完成修补。

事实还原

Varonis于2025年12月向微软披露该漏洞,2026年8月18日微软发布最终补丁。CoSnitch是Varonis今年发现的第三起Copilot相关漏洞,此前Reprompt通过重复询问绕过防护,SearchLeak则将Microsoft 365 Copilot Enterprise转为无声外泄工具。三起事件均依赖同一模式:用户点击一次外观正常的链接即可触发。

研究人员采用元黑客方法,先询问Copilot如何自动执行提示,系统回应需要用户意图,随后研究人员持续追问URL结构和页面加载细节,最终让AI自行暴露内部参数和弱点。

机制拆解

CoSnitch依赖三项弱点链式利用。自动提示执行通过?q=URL参数结合未公开参数实现,页面加载时攻击者提供的提示立即执行,无需额外点击或确认。数据外泄利用Copilot内置URL获取能力,将查询结果编码后发送至攻击者控制的webhook。持久内存投毒则通过特制网页总结,将指令注入受害者永久记忆存储,该注入在密码更改、会话撤销或设备重新注册后仍持续存在。

这些步骤均在用户已登录浏览器会话中完成,Copilot按用户授予的权限访问连接的应用,过程中未触发安全警报。

产业影响

对企业用户而言,AI助手与邮件、日历、文件存储深度集成后,单一入口成为潜在数据通道。用户需检查Copilot连接器设置,断开非必要服务,以降低暴露面。

对开发者而言,提示注入防护需从单次验证转向多层验证,包括URL参数来源检查和内存写入隔离。现有AI工作流设计中,用户意图确认机制不足以阻挡自动执行路径。

对竞争格局而言,此事件显示消费级Copilot Personal与企业级版本均存在类似风险,微软已修复具体攻击链,但同类集成模式下其他AI产品面临同等审查压力。

战略判断

基于现有披露,安全研究机构将继续测试其他AI助手的自动执行和内存持久化功能,验证补丁是否覆盖所有参数组合。信号包括Varonis或其他机构是否发布新漏洞报告,以及微软是否更新连接器权限文档。

用户可参考微软支持文档中关于连接器范围的说明,定期审查已授权应用,任何打开AI助手并预填问题的链接均应视为潜在风险来源。