ChatMate: První zdokumentované únikové prolomení sandboxu Microsoft Copilotu
Ori Lahav a Dan Avraham z Rubrik Zero Labs představili na Black Hat USA 2026 útok ChatMate, označovaný za první zdokumentované prolomení sandboxu Microsoft 365 Copilotu. Řetězec měl začínat jediným dokumentem s ukrytými škodlivými instrukcemi a končit trvalým, obousměrným interaktivním přístupem k relaci Copilotu.
PublikovalUpraveno pomocí DeepSeek-V4-FlashObrázky vytvořeny pomocí GPT Image 1.5
Ori Lahav a Dan Avraham z Rubrik Zero Labs představili na Black Hat USA 2026 útok ChatMate, označovaný za první zdokumentované prolomení sandboxu Microsoft 365 Copilotu.
Řetězec měl začínat jediným dokumentem s ukrytými škodlivými instrukcemi a končit trvalým, obousměrným interaktivním přístupem k relaci Copilotu.
Součástí řetězce byla zranitelnost CVE 2026 32193 s hodnocením CVSS 8,8; Microsoft za její nahlášení vyplatil odměnu 48 000 dolarů.
Případ podle bezpečnostních expertů ukazuje, že obsah zpracovávaný AI asistentem je třeba považovat za novou útočnou plochu, nikoli jen za pasivní data.
What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack workAn AI-generated illustration representing the ChatMate exploit chain that targets Microsoft 365 Copilot. The attack begins with a single malicious document and culminates in a full sandbox escape.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack work. Article summary: Here are the key findings based on reports from Black Hat USA 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Na konferenci Black Hat USA 2026 představili Ori Lahav a Dan Avraham z Rubrik Zero Labs útočný řetězec nazvaný ChatMate. Podle výzkumníků šlo o první zdokumentované prolomení izolovaného prostředí Microsoft 365 Copilotu . Zároveň popsali novou kategorii zranitelností, kterou označili jako Remote Prompt Execution (RPE), tedy vzdálené vykonávání promptů .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "ChatMate: První zdokumentované únikové prolomení sandboxu Microsoft Copilotu"?
Ori Lahav a Dan Avraham z Rubrik Zero Labs představili na Black Hat USA 2026 útok ChatMate, označovaný za první zdokumentované prolomení sandboxu Microsoft 365 Copilotu.
What are the key points to validate first?
Ori Lahav a Dan Avraham z Rubrik Zero Labs představili na Black Hat USA 2026 útok ChatMate, označovaný za první zdokumentované prolomení sandboxu Microsoft 365 Copilotu. Řetězec měl začínat jediným dokumentem s ukrytými škodlivými instrukcemi a končit trvalým, obousměrným interaktivním přístupem k relaci Copilotu.
What should I do next in practice?
Součástí řetězce byla zranitelnost CVE 2026 32193 s hodnocením CVSS 8,8; Microsoft za její nahlášení vyplatil odměnu 48 000 dolarů.
Největší varování nespočívá jen v samotném úniku ze sandboxu. Útok měl začínat zdánlivě běžnou akcí — nahráním dokumentu do Copilotu — a postupně útočníkovi umožnit interaktivně ovládat relaci AI asistenta.
Pět kroků řetězce ChatMate
Podle zveřejněného popisu mohl jediný škodlivý dokument vést ke kompromitaci hostitelského prostředí bez dalšího zásahu uživatele :
Prompt injection: Zaměstnanec nahraje dokument Wordu nebo požádá Microsoft 365 Copilot o jeho zpracování. Soubor obsahuje skryté škodlivé instrukce .
Udržení v sandboxu: Instrukce projdou sanitizací vstupu a vytvoří v prostředí AI asistenta výchozí bod pro další postup .
Únik ze sandboxu: Řetězec prolomí izolovaný kontejner Copilotu — podle dostupných zpráv šlo o první veřejně zdokumentovaný případ tohoto typu . Únik souvisel s chybou typu path traversal, tedy průchodem mimo povolenou cestu, v dynamických relacích Azure Container Apps; některé zprávy jej spojují s Azure Kubernetes Service .
Boční pohyb: Po získání přístupu k hostitelskému prostředí se útočník může pohybovat v backendové infrastruktuře Azure .
Remote Prompt Execution: Výsledkem má být trvalý, obousměrný a interaktivní přístup k počítači oběti — prakticky možnost vzdáleně spouštět libovolný kód . Joe Hladik, vedoucí Rubrik Zero Labs, tento dopad popsal jako „interaktivní přístup k AI asistentům“ a schopnost „spouštět libovolný kód na počítači oběti“ .
Ori Lahav na LinkedIn shrnul technickou posloupnost jako kombinaci prompt injection, eskalace oprávnění, path traversal, manipulace se soubory .toml a následného zneužití LD_PRELOAD.
CVE-2026-32193, závažnost a odměna
Jádrem řetězce byla zranitelnost CVE-2026-32193, popisovaná jako chyba path traversal v Azure Kubernetes Service, která umožňovala autorizovanému útočníkovi lokálně spouštět kód . Získala skóre CVSS 8,8, což odpovídá vysoké závažnosti . Microsoft za její nahlášení vyplatil výzkumníkům odměnu 48 000 dolarů.
Rubrik chybu Microsoftu zodpovědně nahlásil v únoru 2026 a oprava byla podle dostupných informací nasazena nejpozději v polovině března . Zákazníci Microsoft 365 Copilotu přitom nemuseli instalovat samostatný klientský patch — oprava proběhla na straně služby .
To však neznamená, že je riziko podobných řetězců vyřešeno obecně. Samotná konkrétní chyba byla opravena, ale princip úniku ze sandboxu a následného zneužití cloudového backendu může být relevantní i pro další AI asistenty .
Black Hat přinesl i další varování pro AI agenty
ChatMate nebyl jediným významným bezpečnostním zjištěním spojeným s AI na konferenci Black Hat USA 2026:
PleaseFix od Zenity Labs: Výzkumníci popsali útoky bez nutnosti kliknutí uživatele napříč nástroji Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas a Copilot Edge. Řetězce mohly vést ke skryté krádeži dat a přihlašovacích údajů, převzetí účtu nebo vzdálenému ovládání zařízení .
AgentForger v ChatGPT: Jediný škodlivý odkaz mohl podle Zenity Labs zneužít ChatGPT Agent Builder k vytvoření a nasazení útočníkem ovládaného AI agenta v účtu oběti. Agent přitom využíval oprávnění zaměstnance a jeho připojené aplikace .
Napadené AI „dovednosti“: Zenity odhalil kampaň v registru skills.sh společnosti Vercel. Útočníci v ní používali názvy podobné legitimním službám a podvržené dovednosti pro AI agenty, které dohromady zaznamenaly více než 1,7 milionu instalací. Číslo představuje souhrn stažení, nikoli počet unikátních obětí .
Zneužití odhalených backendů: Honeypoty Zenity Labs zachytily útočníky, kteří přebírali veřejně dostupné instance Ollama a LiteLLM a využívali je ke spouštění autonomních nástrojů pro penetrační testování proti třetím stranám .
Co ChatMate znamená pro firmy
Sandbox už není samozřejmou hranicí
Izolované prostředí má AI asistenta oddělit od hostitelského systému. ChatMate ale podle výzkumníků ukázal, že únik ze sandboxu není jen teoretický scénář. Každá firma, která nechává AI asistenty zpracovávat dokumenty, tím získává další útočnou plochu .
Dokument může být vstupním bodem útoku
V popsaném scénáři nebyl nutný další phishingový klik, makro ani potvrzení uživatele. Stačit mělo nahrání dokumentu obsahujícího skryté instrukce . Tradiční ochrana e-mailů a souborů proto musí počítat s tím, že obsah zpracovaný AI není pouze pasivní text — může ovlivnit chování agenta a spustit další kroky.
Prompt injection může mít mnohem větší dopad než únik dat
RPE posouvá debatu o prompt injection. Nejde už pouze o to, že asistent prozradí citlivé informace nebo odpoví nevhodným způsobem. V kombinaci s chybami v infrastruktuře může prompt injection podle popsaného řetězce vést až ke kompromitaci hostitele .
Bezpečnostní týmy proto potřebují vedle prevence řešit také odolnost agentů: průběžné sledování jejich akcí, omezení oprávnění, možnost odhalit nestandardní chování a vrátit destruktivní kroky zpět .
AI ekosystém získává vlastní dodavatelský řetězec
Kampaň s podvrženými dovednostmi ukazuje, že veřejné registry doplňků pro AI agenty začínají fungovat podobně jako obchody s aplikacemi. Uživatelé jim důvěřují, instalují balíčky třetích stran a často nemají možnost snadno ověřit, co přesně agent po instalaci provádí .
Podle Rubrik Zero Labs má dnes úplný přehled o svých AI agentech pouze 23 % organizací. Pro mnoho firem tak může být odhalení podobného napadení obtížné i ve chvíli, kdy už k němu dojde .
letsdatascience.com
Rubrik Researchers Detail Microsoft Copilot Sandbox Escape