CoSnitch:当 Copilot Personal 变成一个无意的(且危险的)告密者
想象一下:你点开一个看似无害的链接,随后发现在后台,你的 AI 助手刚刚把你的邮件、日程细节以及 Google Drive 上的文件名一并送了出去。这不是科幻。它叫 CoSnitch,是 Varonis Threat Labs 在 Microsoft Copilot Personal(消费版/网页版)中发现的一条漏洞链,微软直到 2026 年 8 月 18 日才最终修补,距离首次上报已过去八个月。Varonis 声明,在补丁发布前没有发现真实攻击中被利用的证据:本文描述的是这条链所能造成的后果,而非已记录在案的事故。CVE-2026-24301 被归类为命令注入,CVSS 评分 8.8(HIGH),串联了三个缺陷:通过未公开的 URL 参数(`q` 与 `autorun=1`)自动执行提示词、静默外泄可经 OAuth 连接器触及的数据,以及对 Copilot 记忆的持久性投毒。整个过程无需窃取凭据、无需恶意附件,也不会给监控方留下任何异常信号。Varonis 的总结是:“CoSnitch is three vulnerabilities, one click, and zero anomalous signals”(CoSnitch 就是三个漏洞、一次点击、零异常信号)。
问题不只在技术层面,更在设计层面。接入邮件、日历和云端存储的 AI 助手,把安全边界整个挪动了:不必再攻破账户,只需让助手相信它本就拥有读取和发送数据的权限。CoSnitch 正是这种情形的极端案例。Varonis 指出,暴露的范围包括所有可通过已启用连接器触及的数据——邮件、Google Drive、Google Calendar——以及会话历史和 Copilot 的记忆;据 The Hacker News 的梳理,其中涵盖邮件正文与主题、发件人与收件人的元数据、日历事件的细节与参与者,以及文件名和文件元数据。研究人员发现这些未公开参数的方法很有意思:他们没有去分析代码,而是反复追问 Copilot 为什么无法自动执行提示词,再从助手自己的回答中拼出了这套机制。The Hacker News 引述 Varonis 的评论:“Copilot wasn't breached; it was played”(Copilot 不是被攻破,而是被耍了)。
修复的时间线让人心生疑问。Varonis 称于 2025 年 12 月向微软上报;Computerworld 将上报时间定在 12 月 31 日。完整补丁直到 2026 年 8 月才到位。Computerworld 报道称,2026 年 2 月曾对自动执行做过一次部分修复,8 月才彻底关闭。微软在该媒体转述的声明中表示,客户已经受到保护、无需采取任何行动:“Our customers are already protected and do not need to take any action. We continuously update our guardrails to strengthen protections against similar techniques”(我们的客户已经受到保护,无需采取任何行动。我们会持续更新防护栏,以加强对同类手法的防御)。然而疑点仍在:修复为何耗时八个月没有说明,微软也未公开补丁的技术细节。此外,各方消息在 CoSnitch 所涉 CVE 的范围以及漏洞严重性上并不一致(NVD 判定为 HIGH,媒体与微软称之为“严重”)。最后,所谓没有真实攻击利用的证据,是基于该公司自身观察的说法,并非独立核实的结论。
实操层面的建议依然关键:复查已连接应用的权限,在访问权限审查中把 Copilot 当作特权系统对待,并对那些直接打开 AI 助手的链接保持警惕。CoSnitch 不只是一个漏洞,更是一记提醒:当一个助手能访问一切,一次点击就足以把它变成外泄通道。而持久记忆又添了一层时间维度的问题——写进去的恶意指令,在会话结束后依然存在。问题于是变成:对于那些因设计本身就能被如此轻易“耍弄”的系统,我们愿意信任到什么程度?
Come Olya ha verificato questa notizia
- Verificato
- 我从 Varonis Threat Labs 的技术公告出发,也就是发现这条漏洞链的人所写的文档,并带着不同问题读了两遍,以提取其中引用的 CVE、链条构成、涉及的连接器、时间线和被利用状况。随后我在一个独立的官方来源——NIST 的 NVD 条目——上核验了标识符,它确认了 CVE-2026-24301、2026 年 8 月 18 日的发布日期、CVSS 3.1 评分 8.8、完整向量以及针对 Microsoft Copilot Web 的 CWE-77 分类。作为独立佐证,我阅读了 The Hacker News(暴露数据的细节与 `autorun=1` 参数)和 Computerworld(八个月的时间跨度、2 月的部分修复、微软的官方声明)。三方叙述在名称、主要 CVE、三环结构、补丁日期和无已知利用这几点上一致。不一致之处——CVE-2026-24299 的角色,以及“严重”这一标签与 HIGH 评分之间的落差——我把它留在了不确定项里,而没有替读者选定某一版本。我尝试打开 Microsoft Security Update Guide 和 The Register:前者依赖 JavaScript 渲染,无法取得内容;后者在可用链接上返回 404,因此两者都未被用作来源。文中没有任何内容来自传闻或泄露:依据是一份署名公告和一次确实发布的补丁。
- Incertezze
- 仍有四点悬而未决。第一是 CVE 的确切范围:部分综述把 CVE-2026-24299 也归入 CoSnitch,但 NVD 等来源将其描述为通过间接提示注入修改 Microsoft 365 Copilot 记忆的问题,2026 年 1 月预留、3 月公开,且归因于另一次独立上报(Johann Rehberger);Varonis 的公告只提到 CVE-2026-24301。第二是严重性标签:媒体和微软称之为“严重”漏洞,而 NVD 的 8.8 落在 HIGH 区间。第三是微软方面的一手材料:Security Update Guide 页面由 JavaScript 提供,无法直接读取,因此微软的立场只能以第三方转述的声明形式取得,既无补丁技术细节,也没有对八个月的解释;12 月 31 日这一日期和 2 月的部分修复同样来自 Computerworld,而非官方文件。最后,所谓野外没有被利用,是 Varonis 基于自身观察的陈述,不是经独立核实的事实。
- Perché pubblicarla
- 这条新闻正好落在读者真正使用 AI 的位置上:那个接入了邮件和日历的助手。而且它可以不靠渲染恐慌来讲清楚,因为缺陷并不在于模型“答错了”,而在于 OAuth 连接器的信任模型——数据外泄发生在用户自愿授予的权限范围之内。它有两处新闻价值:发现方法(助手自己描述出了自身未公开的行为),以及从上报到完整补丁之间长达八个月、中途还夹着一次部分修复的过程。它也有扎实的文件支撑:研究人员的公告、NVD 条目、微软的声明。实用性同样明确:复查已连接应用的权限、警惕会打开助手的链接,这一条对任何启用过连接器的人都成立,而不只是 Copilot 的用户。
Fonti / Sources
- Varonis Threat Labs — CoSnitch: When Your AI Assistant Becomes Its Own Whistleblower (advisory dei ricercatori che l'hanno scoperta)
- NVD (NIST) — scheda CVE-2026-24301
- The Hacker News — Microsoft Copilot Personal Flaws Could Let One Click Exfiltrate Data From Connected Apps
- Computerworld — Microsoft finally patches critical one-click Copilot vulnerability