В Microsoft Copilot обнаружены три уязвимости, которые могут привести к утечке данных из подключённых приложений. Исследователи из Varonis заявляют, что с одной только кликой на специальную ссылку возможно вытянуть информацию из сессии пользователя с Copilot.
Контекст уязвимостей
Уязвимости были выявлены в Microsoft Copilot Personal — потребительском помощнике, доступном на copilot.microsoft.com. Исследователи назвали проблемы CoSnitch и сообщили, что в декабре 2025 года были направлены уведомления в Microsoft. Патчи для устранения этих уязвимостей вышли 18 августа 2026 года. Сообщения об эксплуатации уязвимостей в реальных условиях пока не зафиксированы.
Подробности уязвимостей CoSnitch
Согласно Varonis, уязвимости затрагивают механизм автоматического выполнения запросов. Все три уязвимости работают благодаря параметру, называемому autorun=1, который был выявлен в ходе тестирования. Две из уязвимостей позволяют злоумышленнику запустить скрипт на загруженной странице, а третья — записывать инструкции злоумышленника в память пользователя при резюме контента.
При этом Copilot не запрашивает дополнительные разрешения и использует доступ, уже предоставленный пользователем. Система не сможет провести нового авторизации, что делает запрос на извлечение данных незаметным для самой системы и пользователя.
Что это может значить для пользователей
Для пользователей Microsoft Copilot эти уязвимости представляют серьёзную угрозу безопасности. При использовании сервиса важно быть осторожными с получаемыми ссылками, так как угадываемое содержание ссылок может привести к утечке данных из смартфонов и других устройств. Особенно важно обратить внимание владельцам аккаунтов с конфиденциальной информацией, поскольку услуги позволяют собирать данные с различных ресурсов.
Следующий шаг от Microsoft — это постоянный мониторинг и обновление системы для уменьшения рисков уязвимостей в будущем, а пользователям стоит обратить внимание на последние обновления безопасности и их установки.