ChatMate: Det første dokumenterede angreb, der brød ud af Microsoft Copilots sandkasse
Rubrik Zero Labs forskerne Ori Lahav og Dan Avraham præsenterede ChatMate ved Black Hat USA 2026 som det første dokumenterede tilfælde, hvor en angriber slap ud af Microsoft 365 Copilots sandkasse. Angrebet begyndte med ét dokument med skjulte instruktioner og kunne ifølge forskerne udvikle sig til vedvarende, inter...
Udgivet afRedigeret med DeepSeek-V4-FlashBilleder genereret med GPT Image 1.5
Rubrik Zero Labs forskerne Ori Lahav og Dan Avraham præsenterede ChatMate ved Black Hat USA 2026 som det første dokumenterede tilfælde, hvor en angriber slap ud af Microsoft 365 Copilots sandkasse.
Angrebet begyndte med ét dokument med skjulte instruktioner og kunne ifølge forskerne udvikle sig til vedvarende, interaktiv adgang uden yderligere brugerhandling.
Sårbarheden blev knyttet til CVE 2026 32193, havde en CVSS score på 8,8 og udløste en dusør på 48.000 dollar fra Microsoft.
What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack workAn AI-generated illustration representing the ChatMate exploit chain that targets Microsoft 365 Copilot. The attack begins with a single malicious document and culminates in a full sandbox escape.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack work. Article summary: Here are the key findings based on reports from Black Hat USA 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Ved Black Hat USA 2026 præsenterede Ori Lahav og Dan Avraham fra Rubrik Zero Labs en angrebskæde kaldet ChatMate. Forskerne beskrev den som det første dokumenterede tilfælde, hvor en angriber kunne bryde ud af Microsoft 365 Copilots isolerede AI-sandkasse .
Samtidig introducerede de en ny sårbarhedsklasse: Remote Prompt Execution (RPE) – fjernkørsel af prompts. Pointen er, at prompt injection ikke nødvendigvis stopper ved datalæk eller et manipuleret svar. I en kæde af sårbarheder kan den ifølge forskerne ende med interaktiv adgang til en AI-assistent og i sidste ende mulighed for at køre vilkårlig kode på offerets maskine .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "ChatMate: Det første dokumenterede angreb, der brød ud af Microsoft Copilots sandkasse"?
Rubrik Zero Labs forskerne Ori Lahav og Dan Avraham præsenterede ChatMate ved Black Hat USA 2026 som det første dokumenterede tilfælde, hvor en angriber slap ud af Microsoft 365 Copilots sandkasse.
What are the key points to validate first?
Rubrik Zero Labs forskerne Ori Lahav og Dan Avraham præsenterede ChatMate ved Black Hat USA 2026 som det første dokumenterede tilfælde, hvor en angriber slap ud af Microsoft 365 Copilots sandkasse. Angrebet begyndte med ét dokument med skjulte instruktioner og kunne ifølge forskerne udvikle sig til vedvarende, interaktiv adgang uden yderligere brugerhandling.
What should I do next in practice?
Sårbarheden blev knyttet til CVE 2026 32193, havde en CVSS score på 8,8 og udløste en dusør på 48.000 dollar fra Microsoft.
ChatMate bestod af fem trin. Det afgørende ved demonstrationen var, at et enkelt dokument kunne fungere som det første angrebspunkt – uden et ekstra klik eller anden aktiv handling fra brugeren .
Prompt injection: En medarbejder uploader et Word-dokument eller beder Microsoft 365 Copilot om at analysere et dokument, der indeholder skjulte, ondsindede instruktioner .
Fastholdelse i sandkassen: Instruktionerne overlever Copilots filtrering af input og etablerer et fodfæste i AI-tjenestens sandkasse .
Flugt fra sandkassen: Angrebskæden bryder ud af det isolerede containermiljø – det første dokumenterede eksempel af denne type . Rapporter beskriver den udnyttede fejl som en path traversal-sårbarhed i Azure Container Apps’ dynamiske sessioner eller i Azure Kubernetes Service (AKS), afhængigt af kilden .
Lateral bevægelse: Efter adgangen til værten kan angriberen bevæge sig videre gennem Azure-backendens infrastruktur .
Remote Prompt Execution: Angriberen opnår vedvarende, tovejs og interaktiv adgang til offerets Copilot-session – i praksis en fjernkanal til at få systemet til at udføre handlinger og potentielt køre vilkårlig kode .
Joe Hladik, chef for Rubrik Zero Labs, beskrev resultatet som »interaktiv adgang til AI-assistenter« og sagde, at det giver angribere »muligheden for at køre vilkårlig kode på en brugers maskine« .
På LinkedIn opsummerede Ori Lahav de tekniske trin som: »Prompt Injection«, »Privilege Escalation«, »Path Traversal«, ».toml Injection« og til sidst et »LD_PRELOAD Exploit« .
CVE, alvorlighedsgrad og dusør
Den centrale sårbarhed blev identificeret som CVE-2026-32193, en path traversal-fejl i Azure Kubernetes Service, som indgik i flugten fra sandkassen . Den fik en CVSS-score på 8,8, hvilket placerer den i kategorien høj alvorlighed .
Microsoft udbetalte en bug bounty på 48.000 dollar til forskerne . Ori Lahav bekræftede selv beløbet offentligt på LinkedIn .
Rubrik oplyste Microsoft om problemet i februar 2026 gennem ansvarlig sårbarhedsrapportering. Microsoft havde ifølge rapporterne rettet den konkrete fejl senest i midten af marts . Andre beskrivelser knytter offentliggørelsen af CVE-2026-32193 til en sikkerhedsopdatering i juni 2026 .
For Microsoft 365 Copilot-kunder betød det, at der ikke var en ny klientrettelse, som skulle installeres lokalt. Ændringen blev gennemført på serversiden .
ChatMate var kun én af flere AI-advarsler
Black Hat USA 2026 bød på flere undersøgelser, der pegede på, at AI-agenter og assistenter kan udnyttes på måder, der minder om traditionelle kompromitteringer – men med adgang til brugerens identitet, sessioner og tilknyttede apps.
PleaseFix: Zenity Labs demonstrerede såkaldte zero-click-angreb på Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas og Copilot Edge. Kæderne kunne føre til ubemærket datatyveri, tyveri af loginoplysninger, kontoovertagelse og fjernstyring af en enhed .
AgentForger: En enkelt skadelig forbindelse kunne ifølge Zenity Labs kapre OpenAI’s ChatGPT Agent Builder og oprette en angriberstyret AI-agent i offerets konto. Agenten kunne bruge medarbejderens egne legitimationsoplysninger og tilknyttede apps .
Forgiftede AI-færdigheder: På Vercels offentlige skills.sh-register fandt forskere en kampagne med navne, der lignede legitime tjenester. De trojanske AI-skills blev samlet installeret mere end 1,7 millioner gange – et samlet installationstal, ikke et antal unikke ofre – og kunne bruges til at stjæle legitimationsoplysninger .
Eksponerede AI-backends: Zenity Labs’ honeypots registrerede angribere, der kaprede åbent tilgængelige Ollama- og LiteLLM-instanser for at køre autonome penetrationstestværktøjer mod tredjeparter .
Hvad betyder det for virksomheder?
ChatMate ændrer især den praktiske risikovurdering af AI-assistenter, der kan læse dokumenter eller handle på vegne af brugere.
Sandkasseflugter er ikke længere kun teori
En sandkasse skal begrænse konsekvenserne, hvis en AI-assistent bliver manipuleret. Demonstrationen viser imidlertid, at selve isoleringen kan blive et mål for angreb. Virksomheder, der lader AI-assistenter behandle dokumenter, må derfor regne dokumentindhold som en del af deres potentielle angrebsflade .
Et dokument kan være mere end en fil
Hvis et dokument indeholder skjulte instruktioner, kan det påvirke den måde, en agent fortolker en legitim forespørgsel på. Derfor bør traditionelle mail- og filkontroller suppleres med sikkerhedskontroller for indhold, der sendes videre til AI-tjenester. I ChatMate-scenariet var der ifølge forskerne hverken behov for phishing-klik, makroer eller yderligere brugerinteraktion .
Prompt injection kan eskalere
Remote Prompt Execution viser, at prompt injection ikke kun er et spørgsmål om, hvorvidt en model afslører data. Kombineret med privilegieeskalering, path traversal og andre teknikker kan manipulationen føre til kompromittering af værten . Sikkerhedsteams bør derfor tænke i agentisk robusthed: ikke kun hvordan angreb forhindres, men også hvordan skadelige agenthandlinger opdages, stoppes og rulles tilbage .
AI-forsyningskæden får samme udfordringer som app-økosystemer
Kampagnen med mere end 1,7 millioner samlede installationer viser, hvordan offentlige registre over AI-skills kan blive attraktive mål. Sådanne registre fungerer i stigende grad som app-butikker for AI-agenter – med tilsvarende behov for versionsstyring, kontrol af udgivere og verifikation af pakker .
Endelig fandt Rubrik Zero Labs, at kun 23 procent af organisationerne har fuldt overblik over deres AI-agenter . Uden synlighed over agenter, deres tilladelser og deres handlinger bliver det vanskeligt at opdage, om en legitim assistent er blevet misbrugt.
letsdatascience.com
Rubrik Researchers Detail Microsoft Copilot Sandbox Escape