Secondo la dimostrazione, un singolo caricamento di un documento compromesso poteva innescare una catena fino alla compromissione dell’host, senza ulteriori interazioni dell’utente .
Lahav ha riassunto i passaggi tecnici della catena indicando: prompt injection, escalation dei privilegi, path traversal, iniezione di file .toml e infine un exploit LD_PRELOAD .
La vulnerabilità infrastrutturale al centro della fuga è stata identificata come CVE-2026-32193, un problema di path traversal associato ad Azure Kubernetes Service .
Il problema specifico è stato risolto lato server. Di conseguenza, i clienti di Microsoft 365 Copilot non hanno dovuto installare una nuova patch sui propri dispositivi . La correzione, tuttavia, non elimina il tema più ampio: la possibilità che tecniche simili vengano applicate ad altri assistenti AI collegati a infrastrutture cloud .
ChatMate si inserisce in una serie di ricerche che hanno mostrato quanto gli assistenti e gli agenti AI stiano diventando un nuovo livello della superficie d’attacco.
La lezione principale di ChatMate è che il documento caricato in un assistente AI non può più essere considerato soltanto un file da leggere. Se il sistema interpreta il contenuto e lo usa per orientare il comportamento dell’agente, quel documento può diventare anche un canale di esecuzione e di compromissione .
Per le organizzazioni che adottano Copilot o strumenti analoghi, emergono almeno quattro priorità:
Il quadro è reso ancora più difficile dalla scarsa visibilità: Rubrik Zero Labs ha rilevato che solo il 23% delle organizzazioni dichiara di avere una visibilità completa sui propri agenti AI . Per molte aziende, dunque, il primo ostacolo non è soltanto impedire una fuga dal sandbox, ma accorgersi che un agente è stato manipolato.