Code & Chain · Signal Desk

CoSnitch 漏洞:AI 助手成为自己的吹哨者

原始來源Varonis

摘要

Varonis Threat Labs 披露了 Microsoft Copilot Personal 中的一个安全漏洞,代号 CoSnitch(CVE-2026-24301),这是一个一键数据泄漏漏洞。攻击者可通过一个看似合法的连结触发攻击链,无需用户操作。利用方式包括:通过 URL 参数中的一个未记录标志自动执行提示,查询连接的应用(Gmail、Drive 等)并将结果编码到 URL 中,通过 Copilot 的 URL 获取功能泄漏到攻击者控制的 webhook。此外,可以通过网页摘要将攻击者指令注入用户的持久记忆中,即使用户更改密码也无法清除。Microsoft 已于 2026 年 8…

重點整理

  • 使用 Copilot 的企业用户应立即应用补丁,并审查连接权限,以防止数据外泄。
  • 这是 Varonis 在 2026 年发现的第三个 Copilot 漏洞,显示 AI 工具的安全挑战。
  • 企业用户应评估 Copilot 集成,审查 OAuth 范围,并监控异常提示。

編輯說明

本頁是 Code & Chain 對公開來源的編輯摘要,可能使用 AI 輔助整理並經自動化流程發布。請以原始來源為準;內容不構成投資、法律或稅務建議。