Rantai serangan ini mengubah unggahan satu dokumen berbahaya menjadi kompromi host tanpa memerlukan interaksi tambahan dari pengguna . Tahapannya adalah:
Lahav merangkum komponen teknis rantai tersebut di LinkedIn sebagai prompt injection, privilege escalation, path traversal, injeksi berkas .toml, dan eksploit LD_PRELOAD .
Kerentanan infrastruktur yang dikaitkan dengan rantai ChatMate adalah CVE-2026-32193, yakni kelemahan path traversal pada Azure Kubernetes Service yang memungkinkan penyerang terautentikasi mengeksekusi kode secara lokal . Kerentanan ini memperoleh skor CVSS 8,8, yang masuk kategori tingkat keparahan tinggi .
Microsoft memberikan bug bounty sebesar US$48.000 kepada peneliti . Lahav mengonfirmasi nilai tersebut secara terbuka melalui LinkedIn .
Rubrik mengatakan penemuan itu dilaporkan secara bertanggung jawab pada Februari 2026 dan Microsoft telah memperbaiki kelemahan spesifiknya pada pertengahan Maret . Karena perbaikannya dilakukan di sisi server, pelanggan Microsoft 365 Copilot tidak perlu memasang patch baru secara manual . Meski demikian, Hladik memperingatkan bahwa teknik untuk keluar dari sandbox dan mencapai backend Azure berpotensi relevan pada asisten AI lain, meskipun kerentanan tertentu sudah ditambal .
ChatMate muncul di tengah sejumlah pengungkapan keamanan AI lain pada konferensi yang sama:
Temuan ChatMate mengubah cara perusahaan perlu melihat fitur analisis dokumen pada asisten AI.
Bagi pengelola TI, pesan utamanya bukan bahwa setiap dokumen pasti berbahaya, melainkan bahwa dokumen yang dibaca agen AI kini harus diperlakukan sebagai input aktif dalam sistem berhak akses—bukan sekadar berkas pasif.