ChatMate: הפריצה המתועדת הראשונה מארגז החול של Microsoft Copilot
חוקרי Rubrik Zero Labs, אורי להב ודן אברהם, הציגו בכנס Black Hat USA 2026 את ChatMate — הפריצה המתועדת הראשונה מארגז החול של Microsoft 365 Copilot. התקיפה התחילה בהעלאת מסמך Word זדוני והסתיימה בגישה אינטראקטיבית ומתמשכת לעוזר ה AI ולמערכת המארחת.
פורסם על ידינערך באמצעות DeepSeek-V4-Flashהתמונות נוצרו באמצעות GPT Image 1.5
חוקרי Rubrik Zero Labs, אורי להב ודן אברהם, הציגו בכנס Black Hat USA 2026 את ChatMate — הפריצה המתועדת הראשונה מארגז החול של Microsoft 365 Copilot.
התקיפה התחילה בהעלאת מסמך Word זדוני והסתיימה בגישה אינטראקטיבית ומתמשכת לעוזר ה AI ולמערכת המארחת.
החולשה המרכזית, CVE 2026 32193, קיבלה ציון CVSS של 8.8 וזיכוי של 48 אלף דולר ממיקרוסופט.
What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack workAn AI-generated illustration representing the ChatMate exploit chain that targets Microsoft 365 Copilot. The attack begins with a single malicious document and culminates in a full sandbox escape.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack work. Article summary: Here are the key findings based on reports from Black Hat USA 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
בכנס הסייבר Black Hat USA 2026 הציגו אורי להב ודן אברהם מ-Rubrik Zero Labs שרשרת ניצול בשם ChatMate, שלפי החוקרים הייתה הפריצה המתועדת הראשונה מארגז החול של Microsoft 365 Copilot . המחקר הציג גם סוג חולשה חדש: Remote Prompt Execution (RPE) — "הרצת הנחיות מרחוק" .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "ChatMate: הפריצה המתועדת הראשונה מארגז החול של Microsoft Copilot"?
חוקרי Rubrik Zero Labs, אורי להב ודן אברהם, הציגו בכנס Black Hat USA 2026 את ChatMate — הפריצה המתועדת הראשונה מארגז החול של Microsoft 365 Copilot.
What are the key points to validate first?
חוקרי Rubrik Zero Labs, אורי להב ודן אברהם, הציגו בכנס Black Hat USA 2026 את ChatMate — הפריצה המתועדת הראשונה מארגז החול של Microsoft 365 Copilot. התקיפה התחילה בהעלאת מסמך Word זדוני והסתיימה בגישה אינטראקטיבית ומתמשכת לעוזר ה AI ולמערכת המארחת.
What should I do next in practice?
החולשה המרכזית, CVE 2026 32193, קיבלה ציון CVSS של 8.8 וזיכוי של 48 אלף דולר ממיקרוסופט.
המשמעות אינה רק תשובה שגויה של עוזר AI. בתרחיש שהוצג, הנחיות זדוניות שהוחבאו במסמך עברו דרך Copilot, חדרו לסביבת ההרצה המבודדת, ובאמצעות שרשרת חולשות אפשרו גישה אינטראקטיבית למערכת.
חמשת שלבי התקיפה
השרשרת הפכה העלאה של מסמך יחיד להשתלטות על המערכת המארחת, ללא צורך באינטראקציה נוספת מצד העובד :
הזרקת הנחיות — עובד מעלה ל-Copilot מסמך Word זדוני, או מבקש ממנו לנתח מסמך כזה. בתוך הקובץ הוחבאו הוראות עוינות שנועדו להשפיע על התנהגות העוזר .
התבססות בארגז החול — ההנחיות המוזרקות שורדות את מנגנוני הסינון של השירות ויוצרות דריסת רגל בתוך סביבת ה-AI המבודדת .
יציאה מארגז החול — הניצול פורץ מהקונטיינר המבודד של Copilot אל הסביבה המארחת; זהו, לפי הדיווחים, המקרה המתועד הראשון מסוגו . הדיווחים קושרים את השלב הזה לחולשת Path Traversal — גלישה לנתיבי קבצים שאינם אמורים להיות נגישים — ב-Azure Container Apps Dynamic Sessions או ב-Azure Kubernetes Service, בהתאם למקור .
תנועה רוחבית — לאחר החדירה למארח, התוקף יכול להתקדם בתוך תשתית ה-backend של Azure .
Remote Prompt Execution — בשלב הסופי מתקבלת גישה אינטראקטיבית, דו-כיוונית ומתמשכת לסשן של הקורבן. בפועל, הדבר מאפשר לתוקף להפעיל הנחיות וקוד מרחוק . ג'ו הלדיק, ראש Rubrik Zero Labs, תיאר זאת כ"גישה אינטראקטיבית לעוזרי AI" שמעניקה לתוקפים "יכולת להריץ קוד שרירותי על המחשב של הקורבן" .
אורי להב פירט ב-LinkedIn את רצף הרכיבים הטכניים: הזרקת הנחיות, העלאת הרשאות, Path Traversal, הזרקת קובץ .toml ולבסוף ניצול LD_PRELOAD.
CVE, דירוג חומרה והתגמול
CVE-2026-32193 — חולשת Path Traversal שב-Azure Kubernetes Service, אשר הייתה חלק מהתשתית שאפשרה את היציאה מארגז החול .
ציון CVSS של 8.8 — רמת חומרה גבוהה .
תגמול של 48 אלף דולר ממיקרוסופט במסגרת תוכנית Bug Bounty . להב אישר את הסכום בפומבי ב-LinkedIn .
Rubrik דיווחה על החולשה למיקרוסופט במסגרת תהליך גילוי אחראי בפברואר 2026. לפי הדיווחים, מיקרוסופט השלימה את תיקון הפגם עד אמצע מרץ . מאחר שהתיקון בוצע בצד השרת, לקוחות Microsoft 365 Copilot לא נדרשו להתקין עדכון חדש בעצמם .
זו לא הייתה התראת ה-AI היחידה ב-Black Hat
החשיפה של ChatMate השתלבה בגל של מחקרי אבטחה חדשים נגד עוזרי AI וסוכנים אוטונומיים:
PleaseFix של Zenity Labs — שרשראות תקיפה ללא צורך בקליק, שנבדקו מול Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas ו-Copilot Edge. החוקרים הדגימו אפשרויות לגניבת מידע ואישורים, השתלטות על חשבונות ושליטה מרחוק במכשיר .
AgentForger ב-ChatGPT — חולשה שאפשרה, באמצעות קישור זדוני יחיד, לחטוף את ChatGPT Agent Builder וליצור בתוך חשבון הקורבן סוכן AI בשליטת התוקף, עם ההרשאות והאפליקציות המחוברות של העובד .
מתקפת שרשרת אספקה על “יכולות” AI — Zenity Labs חשפה קמפיין גניבת אישורים ב-skills.sh, מאגר תוספים לסוכני AI של Vercel. תוקפים העלו גרסאות מתחזות בשמות דומים לשירותים לגיטימיים, והמשפחה הזדונית צברה יותר מ-1.7 מיליון התקנות מצטברות — נתון שאינו מייצג בהכרח מספר משתמשים ייחודיים .
תשתיות AI חשופות שהפכו לכלי תקיפה — מלכודות של Zenity Labs זיהו תוקפים שחטפו מופעי Ollama ו-LiteLLM חשופים כדי להריץ כלי בדיקות חדירה אוטונומיים נגד צדדים שלישיים .
מה זה אומר לארגונים שמאמצים עוזרי AI?
ארגז חול אינו שכבת הגנה מוחלטת
יציאה מארגז חול של עוזר AI כבר אינה תרחיש תאורטי. היא הודגמה במחקר, ולכן כל ארגון שמעבד מסמכים באמצעות עוזרי AI צריך להתייחס לתוכן שמוזן למערכת כחלק ממשטח התקיפה .
גם מסמך תמים לכאורה עלול להיות ערוץ ביצוע
בתרחיש ChatMate לא נדרשו לחיצה על קישור דיוג, הפעלת מאקרו או פעולה נוספת מצד העובד. עצם העלאת המסמך הייתה נקודת הכניסה . המשמעות עבור צוותי אבטחה היא שבקרות דואר וקבצים מסורתיות צריכות להביא בחשבון גם את העיבוד שמבצע סוכן ה-AI לאחר קבלת הקובץ.
הזרקת הנחיות עלולה להפוך להשתלטות על מארח
RPE מראה שהזרקת הנחיות אינה מסתכמת רק בדליפת מידע או במניפולציה של תשובה. בשילוב חולשות נוספות, היא עלולה להוביל לפגיעה מלאה במארח . לכן מומלץ לחשוב לא רק על מניעה, אלא גם על חוסן סוכני — יכולת לזהות פעולות הרסניות של סוכן, לעצור אותן ולשחזר את המצב לאחור .
מאגרי “יכולות” הם למעשה חנויות אפליקציות חדשות
קמפיין ההתקנות המזויפות ממחיש שסוכני AI תלויים כיום בקוד, בהוראות ובקובצי תצורה שמגיעים ממאגרים ציבוריים. בדומה לחנויות אפליקציות, גם כאן נדרשים אימות מקור, בדיקת עדכונים וניטור התנהגות בזמן ריצה .
לארגונים עדיין חסרה תמונת מצב בסיסית
לפי Rubrik Zero Labs, רק 23% מהארגונים מחזיקים נראות מלאה לסוכני ה-AI שלהם . ללא מיפוי של הסוכנים, ההרשאות, המקורות והפעולות שהם מבצעים, יהיה קשה לזהות בזמן השתלטות מהסוג שהודגם ב-ChatMate — גם לאחר תיקון החולשה הספציפית.
letsdatascience.com
Rubrik Researchers Detail Microsoft Copilot Sandbox Escape