Microsoft Copilot Personal-дағы CoSnitch осалдығын түзетті
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Microsoft 18 тамызда Varonis Threat Labs ашқан Copilot Personal ішіндегі CoSnitch — prompt injection тізбегі үшін түзету шығарды. Осалдық арнайы құрылған URL-ге пайдаланушы әрекетінсіз промпттарды автоматты түрде орындауға және деректерді жіберуге мүмкіндік берді. Varonis нақты шабуылдарда пайдалану тіркелмегенін, ал Microsoft корпоративтік клиенттерге әсер етпегенін мәлімдеді.
Негізгі фактілер
- Varonis Threat Labs 2025 жылғы желтоқсанда Microsoft-қа CoSnitch осалдығы туралы үйлестірілген ақпарат беру шеңберінде хабарлады.
- Microsoft осалдыққа CVE-2026-24301 идентификаторын берді және оны CVSS 3.1 шкаласы бойынша 8,8 баллмен бағалады.
- Varonis Cybernews-ке «неге шабуыл істемейді» деген қайталанатын сұрақтар Copilot-қа шабуылды қалай жұмыс істетуге болатынын ашуға мәжбүр еткенін айтты.
- Пайдалану промптты автоматты түрде орындау үшін сұрау параметрімен бірге «?autorun=1» деген құжатталмаған URL параметрін қолданды.
- CoSnitch Varonis биыл Microsoft-қа хабарлаған Copilot-тың үшінші осалдығы болды, Reprompt пен SearchLeak-тен кейін.
Шабуыл тізбегі
Varonis Threat Labs зерттеушілері алдымен Copilot-тан пайдаланушымен тікелей әрекеттеспей промптты қалай орындауға болатынын сұрады, ал чат-бот промпттар пайдаланушы ниетін қажет ететінін қайталай отырып, өз әрекетінің техникалық егжей-тегжейлерін ашып берді. URL құрылымы, терең сілтемелер және промпттарды өңдеу туралы нақтылау сұрақтарын қоя отырып, зерттеушілер Copilot архитектурасының бір бөлігінің картасын жасап, ықтимал шабуыл жолын анықтады. Copilot промпттарды URL параметрлері арқылы беруге болатынын, ал параметрлер комбинациясы бетті жүктегенде промпттың автоматты орындалуына әкелуі мүмкін екенін көрсетті. Пайдалану парақ ашылғанда енгізілген промптты орындау және деректерді сыртқы серверлерге жіберу үшін "/?q=<malicious_prompt>&autorun=1" параметрлері бар URL-ді қолданды.
Ашу және патч
Varonis CoSnitch туралы Microsoft-қа 2025 жылғы желтоқсанда хабарлады, ал 18 тамызда Microsoft осалдық расталғаннан кейін шамамен сегіз ай өткен соң түзетулер шығарды. Microsoft осалдыққа Copilot-тағы ақпараттың ашылуына қатысты CVE-2026-24301 идентификаторын беріп, оны CVSS 3.1 бойынша 8,8 баллмен бағалады. Microsoft өкілі клиенттерден ешқандай әрекет талап етілмейтінін, ал корпоративтік пайдаланушыларға әсер етпегенін мәлімдеді, өйткені CoSnitch тек Copilot Personal-ға қатысты болды. Varonis блогында бұл тізбекті жадты уландыруды, арнайы құрылған URL арқылы промпттарды автоматты орындауды және деректердің сыртқа шығарылуын қамтамасыз ететін сипаттады.
Байланысты осалдықтар
CoSnitch Varonis биыл Microsoft-қа хабарлаған Copilot-тың үшінші осалдығы болды, Reprompt пен SearchLeak-тен кейін. Reprompt сұрауларды қайталау арқылы Copilot қорғаныс тетіктерін айналып өтті, ал SearchLeak, Varonis деректері бойынша, Microsoft 365 Copilot Enterprise-ті жасырын деректерді шығару құралына айналдырды. Үш шабуылды бір пайдалану үлгісі біріктіреді: заңды болып көрінетін сілтемені бір рет басу жеткілікті. Varonis CoSnitch-тің нақты шабуылдарда пайдаланылған жағдайларын тіркеген жоқ.
4 дереккөз
Microsoft Copilot Personal-дағы CoSnitch осалдығын түзетті



