CoSnitch propusti u Copilot Personalu omogućavali krađu podataka jednim klikom

Varonis Threat Labs je objavio tri ranjivosti u Microsoft Copilot Personalu, potrošačkom asistentu na servisu copilot.microsoft.com, objedinjene pod nazivom CoSnitch. Glavni put napada, evidentiran kao CVE-2026-24301, mogao je putem jednog posebno oblikovanog linka da pokrene upit u prijavljenoj korisničkoj sesiji i izvuče podatke iz prethodno povezanih aplikacija. Microsoft je primenio zakrpe 18. avgusta 2026, nakon prijave koju je Varonis dostavio u decembru 2025.
Istraživanje se odnosi na Copilot Personal i ne tvrdi da je isto ponašanje zahvatilo Microsoft 365 Copilot. Varonis navodi da nije pronašao dokaze da je CoSnitch iskorišćen u stvarnim napadima.
Kako je radio napad jednim klikom
Ključni element bio je nedokumentovani URL parametar autorun=1, do kog su istraživači došli razgovorom sa samim asistentom. Uz postojeći parametar q, koji inače samo unapred popunjava polje za unos, parametar je omogućavao izvršavanje napadačevog upita pri učitavanju stranice, bez korisničkog klika ili drugog gesta.
Prema nalazima Varonisa, upit se izvršavao sa ovlašćenjima prijavljenog korisnika. Nije dobijao nove dozvole niti proširivao postojeći pristup, ali je mogao da koristi servise koje je korisnik već autorizovao za Copilot. Istraživači su u testovima dobijali sadržaj i metapodatke poruka, podatke iz kalendara, nazive i sažetke metapodataka datoteka iz Google Drive-a, istoriju razgovora i sačuvana pravila iz memorije asistenta.
Ubrizgani upit je mogao da kodira pribavljene podatke i Copilotovom ugrađenom funkcijom za preuzimanje URL-a pošalje ih na veb-zakačku pod kontrolom napadača. Varonis navodi da takav saobraćaj na mrežnom sloju liči na zahteve koje Copilot šalje pri uobičajenom sažimanju veb stranice. Izvršavanje se, prema testovima, nastavljalo i ako korisnik odmah zatvori karticu pregledača.
Drugi rizik: nepoželjne instrukcije u memoriji
Treći nalaz predstavlja odvojeni put kroz sažimanje zlonamerne veb stranice. Takva stranica je mogla da navede Copilot da u korisničku memoriju upiše instrukcije napadača, koje potom utiču na naredne razgovore dok ih korisnik izričito ne ukloni u podešavanjima memorije.
Varonis je naveo da se tako upisana instrukcija može zadržati i posle promene lozinke, opoziva sesije ili ponovne registracije uređaja. Pitanja trajnosti memorije važna su i u kontekstu rizik indirektnog ubrizgavanja instrukcija, gde je rizik indirektnog ubrizgavanja instrukcija takođe povezan sa pristupom poslovnim sadržajima.
Šta organizacije mogu da provere
Microsoftova dokumentacija za konektore navodi da korisnici moraju odobriti povezivanje servisa i da Copilot obrađuje zahteve sa postojećim dozvolama korisnika. Zato je prioritet pregledati koje su aplikacije povezane sa asistentom i ukloniti veze koje nisu aktivno potrebne.
Praktično, Copilot treba tretirati kao privilegovanog korisnika pri reviziji pristupa i praćenju neuobičajenih aktivnosti. Potrebni su i oprez pri otvaranju linkova koji vode ka AI asistentima, kao i redovna provera memorijskih podešavanja, jer bezbednost ovakvih tokova zavisi od obima već odobrenog pristupa podacima.

