微软 Copilot 高危漏洞 CoSnitch:一次点击即可窃取关联账户数据

emmanuelvivier · x · 2026-08-20

微软已修补 Copilot Personal 的关键漏洞 CVE-2026-24301( nicknamed CoSnitch),攻击者只需诱导受害者点击一个恶意链接,即可静默外泄其关联账户(如 Gmail 等)中的敏感数据。

该漏洞由 Varonis Threat Labs 发现,本质是三个弱点串联:一个未公开的 URL 参数配合 Copilot 的 ?q= 查询参数,可在页面加载时自动执行攻击者构造的 prompt,无需任何点击或确认;随后 Copilot 可查询受害者的关联应用并外泄数据。

这是 Varonis 今年发现的第三个 Copilot 漏洞:Reprompt 通过重复提问绕过安全护栏,SearchLeak 将 Microsoft 365 Copilot Enterprise 变成隐蔽外泄通道。三者共同点都是单次点击即可触发、无明显告警。

所属事件:微软修补 Copilot 高危漏洞,点击恶意链接即可窃取 Google 数据(2 条相关)→

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →