Hyökkäysketju muutti yhden saastuneen tiedoston lataamisen laajaksi käyttöoikeuksien ja ympäristön vaarantumiseksi ilman lisätoimia käyttäjältä .
Rubrik Zero Labsin johtaja Joe Hladik kuvasi vaikutusta vuorovaikutteiseksi pääsyksi tekoälyavustajiin ja mahdollisuudeksi suorittaa mielivaltaista koodia uhrin koneella . Lahavin teknisen kuvauksen mukaan ketju sisälsi kehotusinjektion, käyttöoikeuksien korotuksen, polun läpikäynnin, .toml-tiedoston injektion ja lopuksi LD_PRELOAD-hyödynnyksen .
ChatMateen liittyvä keskeinen haavoittuvuus oli CVE-2026-32193, Azure Kubernetes Servicen polun läpikäyntiin liittyvä ongelma .
Microsoft 365 Copilotin asiakkaiden ei tarvinnut asentaa erillistä päivitystä itse, koska korjaus tehtiin palvelinpuolella . Vaikka yksittäinen haavoittuvuus on korjattu, tutkijat varoittavat, että vastaava hiekkalaatikosta Azure-taustajärjestelmään etenevä tekniikka voi soveltua myös muihin tekoälyavustajiin .
ChatMate oli osa laajempaa Black Hat USA 2026 -tapahtumassa esiteltyä tutkimusaaltoa. Zenity Labs toi esiin useita hyökkäyksiä, joissa tekoälyagenttien laajat oikeudet ja käyttäjän valmiiksi tunnistettu istunto muodostivat vaarallisen yhdistelmän.
ChatMate muuttaa keskustelun tekoälyavustajien riskeistä konkreettisemmaksi. Hiekkalaatikon ohittaminen ei ole enää vain teoreettinen uhkakuva, vaan tutkijoiden esittelemä hyökkäystapa . Yritys, joka antaa Copilotin käsitellä työntekijöiden tai ulkopuolisten lähettämiä dokumentteja, ottaa käyttöön myös uudenlaisen hyökkäyspinnan.
Erityisen merkittävää on, että alkuperäinen hyökkäysvektori oli yksi dokumenttilataus. Hyökkäys ei edellyttänyt kalasteluviestin linkin napsauttamista, makrojen käyttöönottoa tai muuta ylimääräistä käyttäjän toimintaa . Tämän vuoksi sähköposti- ja tiedostoturvan on käsiteltävä tekoälylle toimitettua sisältöä mahdollisena suorituskanavana, ei pelkkänä tekstinä.
RPE osoittaa myös, ettei kehotusinjektio ole vain tietovuotoriski. Kun siihen yhdistetään käyttöoikeuksien väärinkäyttö ja infrastruktuurin haavoittuvuuksia, seurauksena voi olla koko isäntäympäristön vaarantuminen . Yritysten kannattaa siksi rakentaa niin sanottua agenttien toimintakykyä ja palautumiskykyä: valvontaa, jolla haitalliset toimet havaitaan, pysäytetään ja tarvittaessa perutaan.
Sama pätee tekoälyagenttien ohjelmistotoimitusketjuun. Yli 1,7 miljoonan yhteenlasketun asennuksen kampanja osoittaa, että agenttien taitorekisterit alkavat muistuttaa sovelluskauppoja – ja niihin liittyy samanlaisia luottamus-, aitous- ja varmennushaasteita .
Rubrik Zero Labsin mukaan vain 23 prosentilla organisaatioista on täysi näkyvyys omiin tekoälyagentteihinsa . Jos yritys ei tiedä, mitä agentteja ympäristössä toimii, mitä oikeuksia niillä on ja mitä niiden kautta tapahtuu, myös ChatMaten kaltaisen hyökkäyksen havaitseminen voi olla vaikeaa.