КИБЕРБЕЗОПАСНОСТЬ

Уязвимости Microsoft Copilot могут привести к утечке данных из приложений

Обнаружены уязвимости в Microsoft Copilot, позволяющие с одного клика украсть данные. Узнайте подробности.

✍️ Редакция iTech News | 08.09.2025 | ⏱ 2 мин | Источник: The Hacker News
Microsoft Copilot уязвим к утечке данных — 3 проблемы

В Microsoft Copilot обнаружены три уязвимости, которые могут привести к утечке данных из подключённых приложений. Исследователи из Varonis заявляют, что с одной только кликой на специальную ссылку возможно вытянуть информацию из сессии пользователя с Copilot.

Контекст уязвимостей

Уязвимости были выявлены в Microsoft Copilot Personal — потребительском помощнике, доступном на copilot.microsoft.com. Исследователи назвали проблемы CoSnitch и сообщили, что в декабре 2025 года были направлены уведомления в Microsoft. Патчи для устранения этих уязвимостей вышли 18 августа 2026 года. Сообщения об эксплуатации уязвимостей в реальных условиях пока не зафиксированы.

Подробности уязвимостей CoSnitch

Согласно Varonis, уязвимости затрагивают механизм автоматического выполнения запросов. Все три уязвимости работают благодаря параметру, называемому autorun=1, который был выявлен в ходе тестирования. Две из уязвимостей позволяют злоумышленнику запустить скрипт на загруженной странице, а третья — записывать инструкции злоумышленника в память пользователя при резюме контента.

При этом Copilot не запрашивает дополнительные разрешения и использует доступ, уже предоставленный пользователем. Система не сможет провести нового авторизации, что делает запрос на извлечение данных незаметным для самой системы и пользователя.

Что это может значить для пользователей

Для пользователей Microsoft Copilot эти уязвимости представляют серьёзную угрозу безопасности. При использовании сервиса важно быть осторожными с получаемыми ссылками, так как угадываемое содержание ссылок может привести к утечке данных из смартфонов и других устройств. Особенно важно обратить внимание владельцам аккаунтов с конфиденциальной информацией, поскольку услуги позволяют собирать данные с различных ресурсов.

Следующий шаг от Microsoft — это постоянный мониторинг и обновление системы для уменьшения рисков уязвимостей в будущем, а пользователям стоит обратить внимание на последние обновления безопасности и их установки.

Поделиться: Telegram X LinkedIn