微軟Copilot個人版漏洞可由特製連結觸發,Gmail與雲端資料恐外洩

資安業者Varonis 揭露 微軟Copilot個人版(Microsoft Copilot Personal)漏洞CoSnitch,攻擊者只要誘使已登入Copilot的使用者點擊特製連結,就可能讓預先藏入的指令自動執行,進而讀取Gmail、Google Drive、Google Calendar與OneDrive等已連接服務的資料,並傳送至外部伺服器。CoSnitch漏洞編號為CVE-2026-24301,微軟已完成修補。

攻擊關鍵在於Copilot網址可帶入預先設定的指令。一般情況下,Copilot網址的?q=參數只能將文字填入Copilot輸入欄位,仍要由使用者自行送出,而研究人員在測試過程中持續詢問Copilot網址結構、自動執行限制及相關保護機制,結果Copilot透露一個未在文件中説明的網址參數。研究團隊依照相關資訊建立測試網址後,成功讓指令在頁面載入時直接執行,不需使用者再次確認。

攻擊仍需要受害者先點擊連結,因此並非完全不需互動的零點擊攻擊。不過一旦指令開始執行,即使使用者隨即關閉Copilot網頁,處理仍可能繼續完成。Copilot也會沿用使用者原本授予的資料存取權限,呼叫已連接的電子郵件、雲端硬碟或行事曆服務。

研究人員測試顯示,惡意指令可要求Copilot搜尋電子郵件、行事曆、雲端檔案、過往聊天內容及記憶資料,再把取得的內容編碼後放入網址,利用Copilot原本用來讀取外部網頁的功能送往攻擊者控制的伺服器。從網路連線來看,傳送資料的動作與Copilot平常讀取網頁相近,較不容易單靠異常連線加以辨識。

問題不在Gmail、Google Drive或授權機制遭破解,而是Copilot原本已獲準代表使用者讀取相關資料,攻擊者藉由自動執行指令,在使用者沒有主動要求的情況下動用既有權限。Varonis測試取得的內容包括電子郵件內文、寄件人與收件人資訊、會議名稱與出席者、雲端硬碟檔案資訊,以及Copilot先前的對話與記憶內容。

研究也發現另一條攻擊途徑。當使用者要求Copilot摘要網頁時,藏在網頁內容中的惡意指令可能被一併讀取,進而寫入Copilot會在不同對話間保留的記憶。遭植入的指令不會因更換密碼、登出或重新登入而自動清除,必須由使用者自行從Copilot記憶設定移除。

微軟已完成修補,Varonis目前沒有發現漏洞遭實際利用的證據。