微软 Copilot 高危漏洞 CoSnitch:一次点击即可窃取关联账户数据
emmanuelvivier · x · 2026-08-20
微软已修补 Copilot Personal 的关键漏洞 CVE-2026-24301( nicknamed CoSnitch),攻击者只需诱导受害者点击一个恶意链接,即可静默外泄其关联账户(如 Gmail 等)中的敏感数据。
该漏洞由 Varonis Threat Labs 发现,本质是三个弱点串联:一个未公开的 URL 参数配合 Copilot 的 ?q= 查询参数,可在页面加载时自动执行攻击者构造的 prompt,无需任何点击或确认;随后 Copilot 可查询受害者的关联应用并外泄数据。
这是 Varonis 今年发现的第三个 Copilot 漏洞:Reprompt 通过重复提问绕过安全护栏,SearchLeak 将 Microsoft 365 Copilot Enterprise 变成隐蔽外泄通道。三者共同点都是单次点击即可触发、无明显告警。
所属事件:微软修补 Copilot 高危漏洞,点击恶意链接即可窃取 Google 数据(2 条相关)→
「安全」频道最新
- AI 滥用导致真实安全漏洞被垃圾报告淹没 — nptacek · 2026-08-20
- OpenAI「永久停用」涉事研究模型,引发模型心理创伤争论 — repligate · 2026-08-20
- 内部审计揭示 AI 生成代码存在严重安全漏洞 — FuzzyAd3936 · 2026-08-20
- 观点:RLHF 可能让模型变蠢且更不可信 — tobowers · 2026-08-20
- 若无早期文本检测器,LLM 使用规范或将大不相同 — dioscuri · 2026-08-20
- Cloudflare 修复 Workers 中的远程 Spectre 漏洞 — ifsecure · 2026-08-20