CoSnitch: коли Copilot Personal перетворюється на мимовільного (і небезпечного) викривача
Уявіть: ви натискаєте на безневинне з вигляду посилання й дізнаєтеся, що у фоновому режимі ваш ШІ-асистент щойно надіслав назовні вашу пошту, деталі зустрічей і назви файлів на Google Drive. Це не фантастика — це CoSnitch, ланцюг вразливостей, який Varonis Threat Labs виявила в Microsoft Copilot Personal (споживча/вебверсія) і який Microsoft закрила лише 18 серпня 2026 року, через вісім місяців після повідомлення. Varonis заявляє, що до виходу патча не знайшла доказів експлуатації в реальних атаках: ідеться про те, що ланцюг уможливлював, а не про задокументований інцидент. CVE-2026-24301 класифіковано як command injection з оцінкою CVSS 8,8 (HIGH); вона зв’язує три хиби: автоматичне виконання промптів через недокументовані параметри URL (`q` і `autorun=1`), тихе витікання даних, доступних через OAuth-конектори, та стійке отруєння пам’яті Copilot. І все це без викрадених облікових даних, без шкідливих вкладень і без жодного аномального сигналу для тих, хто веде моніторинг. Varonis формулює це так: *«CoSnitch is three vulnerabilities, one click, and zero anomalous signals»* («CoSnitch — це три вразливості, один клік і нуль аномальних сигналів»).
Проблема не лише технічна — вона закладена в самій архітектурі. ШІ-асистенти, під’єднані до пошти, календаря та хмарних сховищ, зсувають периметр безпеки: зламувати обліковий запис уже не потрібно, достатньо переконати асистента, що він уже має право читати й надсилати дані. CoSnitch — граничний випадок. Varonis відносить до вразливих дані, доступні через активні конектори — пошту, Google Drive, Google Calendar, — а також історію розмов і пам’ять Copilot; за реконструкцією The Hacker News, сюди належать тіло й тема повідомлень, метадані відправника та отримувача, деталі й учасники подій у календарі, назви та метадані файлів. Спосіб, у який дослідники знайшли недокументовані параметри, показовий: замість аналізувати код вони раз по раз запитували Copilot, чому автоматичне виконання промптів неможливе, і з відповідей самого асистента відтворили механізм. *«Copilot wasn't breached; it was played»* («Copilot не зламали — його переграли»), — прокоментувала Varonis у цитаті The Hacker News.
Хронологія виправлення викликає запитання. Varonis стверджує, що повідомила Microsoft про вразливість у грудні 2025 року; Computerworld датує повідомлення 31 грудня. Повний патч з’явився лише в серпні 2026-го. Computerworld пише про часткове виправлення автозапуску в лютому 2026 року та остаточне закриття в серпні. Microsoft у заяві, яку наводить видання, стверджує, що клієнти вже захищені й нічого робити не мають: *«Our customers are already protected and do not need to take any action. We continuously update our guardrails to strengthen protections against similar techniques»* («Наші клієнти вже захищені й не мусять вживати жодних заходів. Ми постійно оновлюємо запобіжники, посилюючи захист від подібних технік»). Проте невизначеність лишається: чому виправлення тривало вісім місяців, не пояснено, а технічні подробиці патчів Microsoft не оприлюднила. До того ж джерела розходяться щодо переліку CVE, пов’язаних із CoSnitch, і щодо серйозності вади (HIGH за NVD, «критична» за версією преси та Microsoft). Нарешті, відсутність експлуатації в реальних атаках — це твердження, що спирається на спостереження самої компанії, а не на незалежну перевірку.
Практичні рекомендації лишаються ключовими: переглянути дозволи під’єднаних застосунків, розглядати Copilot як привілейовану систему під час аудиту доступів і не довіряти посиланням, що одразу відкривають ШІ-асистента. CoSnitch — не просто вразливість, а нагадування: коли асистент має доступ до всього, одного кліку досить, щоб перетворити його на канал витоку. А стала пам’ять додає проблему тривалості: шкідлива інструкція, записана туди, лишається й після завершення сесії. Питання інше: наскільки ми готові довіряти системам, які за самим своїм задумом так легко «переграти»?
Come Olya ha verificato questa notizia
- Verificato
- Я почала з технічного повідомлення Varonis Threat Labs — документа тих, хто виявив ланцюг, — і перечитала його двічі з різними запитаннями, щоб дістати згадані CVE, будову ланцюга, задіяні конектори, хронологію та стан експлуатації. Далі перевірила ідентифікатор у незалежному інституційному джерелі, картці NVD від NIST: вона підтверджує CVE-2026-24301, дату публікації 18 серпня 2026 року, оцінку CVSS 3.1 8,8, повний вектор і класифікацію CWE-77 для Microsoft Copilot Web. Як незалежні підтвердження прочитала The Hacker News (деталі оприлюднених даних і параметр `autorun=1`) та Computerworld (вісім місяців, часткове виправлення в лютому, офіційна заява Microsoft). Три версії збігаються щодо назви, головного CVE, триланкової структури, дати патча й відсутності відомих випадків експлуатації. Там, де вони розходяться — роль CVE-2026-24299 та ярлик «критична» проти оцінки HIGH, — я лишила питання серед невизначеностей, а не обрала одну з версій. Я намагалася відкрити Microsoft Security Update Guide і The Register: перша сторінка не віддає вміст (рендеринг на JavaScript), друга відповіла 404 за доступним URL, тож жодна з них не використана як джерело. Нічого не взято з чуток чи витоків: в основі — підписане повідомлення дослідників і реально випущений патч.
- Incertezze
- Відкритими лишаються чотири пункти. Точний обсяг CVE: частина оглядів пов’язує з CoSnitch також CVE-2026-24299, однак NVD та інші джерела описують її як зміну пам’яті Microsoft 365 Copilot через непряму prompt injection — зарезервовано в січні 2026 року, оприлюднено в березні й приписано окремому повідомленню (Johann Rehberger); повідомлення Varonis згадує лише CVE-2026-24301. Ярлик серйозності: преса й Microsoft говорять про «критичну» ваду, тоді як 8,8 за NVD потрапляє в діапазон HIGH. Джерело з боку Microsoft: сторінка Security Update Guide віддається через JavaScript, прочитати її напряму не вдалося, тож позиція компанії доступна лише як заява в переказі третіх осіб — без технічних деталей патча й без пояснення восьми місяців; дата 31 грудня та часткове виправлення в лютому теж походять із Computerworld, а не з офіційного документа. Нарешті, відсутність експлуатації в реальних умовах — це те, що спостерігає Varonis, а не незалежно підтверджений факт.
- Perché pubblicarla
- Ця новина влучає саме туди, де наша аудиторія справді користується ШІ: асистент, під’єднаний до пошти й календаря. Механізм можна пояснити без нагнітання, бо вразливість не в моделі, що «помиляється», а в моделі довіри OAuth-конекторів: витік відбувається в межах дозволів, які користувач надав добровільно. Тут два журналістськи цінні елементи: метод виявлення — асистент сам описав власну недокументовану поведінку — і вісім місяців між повідомленням і повним патчем, із частковим виправленням посередині. І все спирається на надійні документи: повідомлення дослідників, картка NVD, заява Microsoft. Є й практична користь: переглянути дозволи під’єднаних застосунків і не довіряти посиланням, що відкривають асистента, варто кожному, хто ввімкнув хоча б один конектор, а не тільки користувачам Copilot.
Fonti / Sources
- Varonis Threat Labs — CoSnitch: When Your AI Assistant Becomes Its Own Whistleblower (advisory dei ricercatori che l'hanno scoperta)
- NVD (NIST) — scheda CVE-2026-24301
- The Hacker News — Microsoft Copilot Personal Flaws Could Let One Click Exfiltrate Data From Connected Apps
- Computerworld — Microsoft finally patches critical one-click Copilot vulnerability