ChatMate: Eksploit pertama yang didokumenkan untuk menembusi sandbox Microsoft Copilot
Ori Lahav dan Dan Avraham dari Rubrik Zero Labs mempersembahkan ChatMate di Black Hat USA 2026 sebagai pelarian sandbox pertama yang didokumenkan daripada Microsoft 365 Copilot [7][6]. Serangan itu bermula dengan satu dokumen Word berbahaya dan tidak memerlukan interaksi tambahan daripada pengguna [6][7].
Diterbitkan olehDisunting dengan DeepSeek-V4-FlashImej dijana dengan GPT Image 1.5
Ori Lahav dan Dan Avraham dari Rubrik Zero Labs mempersembahkan ChatMate di Black Hat USA 2026 sebagai pelarian sandbox pertama yang didokumenkan daripada Microsoft 365 Copilot [7][6].
Serangan itu bermula dengan satu dokumen Word berbahaya dan tidak memerlukan interaksi tambahan daripada pengguna [6][7].
Kerentanan asas, CVE 2026 32193, mempunyai skor CVSS 8.8 dan menghasilkan ganjaran pepijat sebanyak AS$48,000 daripada Microsoft [7][14].
Penemuan ini menunjukkan bahawa dokumen yang diproses AI, ejen AI dan repositori kemahiran AI kini perlu dianggap sebagai permukaan serangan perusahaan.
What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack workAn AI-generated illustration representing the ChatMate exploit chain that targets Microsoft 365 Copilot. The attack begins with a single malicious document and culminates in a full sandbox escape.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack work. Article summary: Here are the key findings based on reports from Black Hat USA 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Di Black Hat USA 2026, penyelidik Ori Lahav dan Dan Avraham dari Rubrik Zero Labs mempersembahkan rantaian eksploit bernama ChatMate. Mereka menyifatkannya sebagai pelarian pertama yang didokumenkan daripada sandbox Microsoft 365 Copilot . Pada masa yang sama, mereka memperkenalkan kelas kerentanan baharu yang dipanggil Remote Prompt Execution (RPE).
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "ChatMate: Eksploit pertama yang didokumenkan untuk menembusi sandbox Microsoft Copilot"?
Ori Lahav dan Dan Avraham dari Rubrik Zero Labs mempersembahkan ChatMate di Black Hat USA 2026 sebagai pelarian sandbox pertama yang didokumenkan daripada Microsoft 365 Copilot [7][6].
What are the key points to validate first?
Ori Lahav dan Dan Avraham dari Rubrik Zero Labs mempersembahkan ChatMate di Black Hat USA 2026 sebagai pelarian sandbox pertama yang didokumenkan daripada Microsoft 365 Copilot [7][6]. Serangan itu bermula dengan satu dokumen Word berbahaya dan tidak memerlukan interaksi tambahan daripada pengguna [6][7].
What should I do next in practice?
Kerentanan asas, CVE 2026 32193, mempunyai skor CVSS 8.8 dan menghasilkan ganjaran pepijat sebanyak AS$48,000 daripada Microsoft [7][14].
Dalam konteks ini, sandbox ialah persekitaran terasing yang sepatutnya mengehadkan tindakan pembantu AI. Namun, ChatMate menunjukkan bagaimana arahan tersembunyi dalam dokumen boleh menjadi titik permulaan kepada rantaian serangan yang jauh lebih serius.
Lima peringkat ChatMate
Rantaian ini mengubah satu muat naik dokumen berbahaya kepada pengambilalihan hos sepenuhnya tanpa memerlukan tindakan lanjut daripada pengguna :
Suntikan arahan (prompt injection) — Seorang pekerja memuat naik atau meminta Microsoft 365 Copilot menganalisis dokumen Word yang mengandungi arahan berbahaya tersembunyi .
Kegigihan dalam sandbox — Arahan yang disuntik berjaya melepasi proses sanitasi input perkhidmatan dan membina kedudukan dalam sandbox AI Copilot .
Pelarian daripada sandbox — Eksploit itu keluar daripada persekitaran kontena terasing Copilot, yang menurut penyelidik merupakan pelarian pertama seumpamanya yang didokumenkan . Laporan mengenai mekanisme teknikal menyebut kecacatan path traversal dalam sesi dinamik Azure Container Apps atau Azure Kubernetes Service, bergantung pada laporan yang dirujuk .
Pergerakan lateral — Selepas mencapai hos, penyerang bergerak merentasi infrastruktur bahagian belakang Azure .
Remote Prompt Execution (RPE) — Penyerang memperoleh akses interaktif, dua hala dan berterusan kepada mesin mangsa—secara praktikalnya membolehkan kod sewenang-wenangnya dijalankan dari jauh . Joe Hladik, ketua Rubrik Zero Labs, menggambarkannya sebagai “akses interaktif kepada pembantu AI” yang memberikan penyerang “keupayaan untuk menjalankan kod sewenang-wenangnya pada mesin mangsa” .
Lahav turut menyenaraikan langkah teknikal rantaian tersebut di LinkedIn: “Suntikan arahan, peningkatan keistimewaan, path traversal, suntikan .toml dan akhirnya eksploit LD_PRELOAD” .
CVE, tahap keterukan dan ganjaran pepijat
CVE-2026-32193 — isu path traversal asas dalam Azure Kubernetes Service yang membolehkan pelarian daripada sandbox .
Skor CVSS 8.8 — dikategorikan sebagai tahap keterukan tinggi .
Ganjaran pepijat AS$48,000 daripada Microsoft . Lahav mengesahkan jumlah itu secara terbuka di LinkedIn .
Microsoft membaiki kecacatan berkenaan pada pertengahan Mac 2026, selepas Rubrik membuat pendedahan bertanggungjawab pada Februari . Pelanggan Microsoft 365 Copilot tidak perlu memasang tampalan baharu sendiri kerana pembaikan itu dilakukan pada bahagian pelayan .
Walaupun isu khusus ini telah dibaiki, Rubrik memberi amaran bahawa teknik melarikan diri daripada sandbox untuk mencapai bahagian belakang Azure berpotensi digunakan terhadap pembantu AI lain .
Penemuan keselamatan AI lain di Black Hat USA 2026
ChatMate muncul dalam gelombang pendedahan berkaitan keselamatan AI pada persidangan yang sama:
Rantaian “PleaseFix” tanpa klik oleh Zenity Labs — Penyelidik menunjukkan rantaian serangan merentas Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas dan Copilot Edge. Serangan itu boleh membawa kepada kecurian data dan kelayakan secara senyap, pengambilalihan akaun serta kawalan peranti dari jauh .
“AgentForger” untuk ChatGPT — Satu pautan berbahaya boleh menyalahgunakan ChatGPT Agent Builder milik OpenAI untuk membina ejen AI yang dikawal penyerang dalam akaun mangsa, menggunakan kelayakan pekerja serta aplikasi yang telah disambungkan .
Serangan rantaian bekalan terhadap kemahiran AI — Zenity Labs menemui kempen pencurian kelayakan di repositori skills.sh milik Vercel. Kemahiran AI palsu yang menggunakan nama hampir sama dengan perkhidmatan sah itu mengumpulkan lebih 1.7 juta pemasangan secara agregat untuk menyebarkan pencuri kelayakan; angka tersebut tidak semestinya mewakili jumlah mangsa unik .
Bahagian belakang AI terdedah dijadikan senjata — Honeypot Zenity Labs mengesan penyerang mengambil alih contoh Ollama dan LiteLLM yang terdedah untuk menjalankan alat ujian penembusan autonomi terhadap pihak ketiga .
Apa maknanya untuk penggunaan pembantu AI di perusahaan?
1. Pelarian sandbox bukan lagi sekadar risiko teori
ChatMate menunjukkan bahawa lapisan pengasingan AI boleh menjadi sasaran eksploit. Organisasi yang menggunakan pembantu AI untuk memproses dokumen perlu menganggap kandungan pengguna sebagai sebahagian daripada permukaan serangan .
2. Satu dokumen boleh menjadi pintu masuk
Dalam senario yang diterangkan, penyerang tidak memerlukan klik phishing, makro atau interaksi tambahan selepas dokumen diproses . Ini bermakna kawalan keselamatan e-mel dan fail tradisional perlu mengambil kira kemungkinan bahawa kandungan yang dihantar kepada AI boleh mempengaruhi tindakan sistem—bukan sekadar menghasilkan jawapan teks.
3. Suntikan arahan boleh berkembang menjadi pengambilalihan hos
RPE memperluas pemahaman tentang prompt injection. Isunya bukan hanya kebocoran data atau jawapan yang dimanipulasi; melalui rantaian eksploit, ia boleh membawa kepada akses interaktif dan kompromi hos . Pasukan keselamatan perlu memikirkan ketahanan ejen AI—termasuk keupayaan mengesan, mengehadkan dan mengundurkan tindakan ejen yang merosakkan—bukan bergantung pada pencegahan semata-mata .
4. Rantaian bekalan kemahiran AI memerlukan pengesahan ketat
Kempen dengan lebih 1.7 juta pemasangan itu menunjukkan bahawa repositori kemahiran ejen AI semakin menyerupai gedung aplikasi: ia menawarkan kemudahan penggunaan, tetapi turut membawa risiko pakej palsu, arahan yang diubah suai dan kepercayaan yang sukar disahkan .
5. Organisasi masih kurang nampak apa yang dilakukan ejen mereka
Rubrik Zero Labs mendapati hanya 23% organisasi mempunyai keterlihatan penuh terhadap ejen AI mereka . Tanpa inventori, pemantauan dan rekod tindakan yang mencukupi, pengesanan penyalahgunaan seperti ChatMate akan menjadi jauh lebih sukar.
Kesimpulannya, pembantu AI perusahaan tidak lagi boleh dinilai seperti aplikasi sembang biasa. Apabila ia membaca dokumen, menggunakan kelayakan pengguna dan berhubung dengan perkhidmatan awan, ia perlu diurus sebagai komponen berkeistimewaan dalam infrastruktur—dengan kawalan pengasingan, pemantauan dan keupayaan pemulihan yang setara dengan sistem kritikal lain.
letsdatascience.com
Rubrik Researchers Detail Microsoft Copilot Sandbox Escape