CoSnitch ialah rantaian tiga kelemahan dalam Microsoft Copilot Personal, dikesan sebagai CVE 2026 24301 dan ditampal pada 18 Ogos 2026. Penyelidik Varonis, Lior Adar, menggunakan teknik “meta penggodaman” dengan berulang kali bertanya kepada Copilot mengapa serangan automatik tidak sepatutnya berjaya, sehingga menem...
Research answer

Create a landscape editorial hero image for this Studio Global article: What were Varonis Threat Labs’ three chained “CoSnitch” vulnerabilities in Microsoft Copilot Personal—how did researcher Lior Adar use “meta. Article summary: CoSnitch was a chained, one-click attack against Microsoft Copilot Personal: a malicious link could cause Copilot to run an attacker-controlled prompt in the victim’s authenticated session, collect connected-service data. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
CoSnitch bukan satu pepijat terpencil, sebaliknya rantaian tiga kelemahan dalam Microsoft Copilot Personal. Menurut Varonis Threat Labs, pautan yang direka khas boleh mencetuskan arahan penyerang dalam sesi Copilot mangsa yang sudah disahkan, menggunakan akses sedia ada kepada perkhidmatan terhubung dan berpotensi memasukkan arahan ke dalam memori berterusan. Varonis menjejaki rantaian ini sebagai CVE-2026-24301 dan mengklasifikasikannya sebagai kritikal. Namun, sumber yang tersedia tidak menetapkan skor CVSS berangka.
Penemuan ini luar biasa kerana penyelidik tidak bermula dengan menyahkejuruteraan pelaksanaan Copilot. Sebaliknya, Lior Adar berulang kali bertanya kepada Copilot mengapa serangan yang menjalankan arahan secara automatik secara teori tidak sepatutnya berjaya.
Jawapan penolakan Copilot dilaporkan mendedahkan butiran tentang pertahanannya sendiri, sebelum akhirnya membocorkan parameter URL yang tidak didokumentasikan, iaitu autorun=1. Varonis menamakan teknik ini meta-penggodaman: menggunakan penjelasan pembantu AI tentang perlindungannya sendiri untuk mencari kelemahan dalam perlindungan tersebut.
Penemuan itu mengubah serangan teori menjadi rantaian praktikal. Parameter tersebut sahaja bukan keseluruhan kelemahan; risikonya muncul apabila ia berinteraksi dengan mekanisme pertanyaan biasa Copilot dan keupayaan lain yang dimilikinya.
Copilot menyokong parameter autorun=1 yang tidak didokumentasikan. Parameter ini boleh menyebabkan sesuatu arahan dilaksanakan secara automatik apabila halaman dimuatkan dalam sesi pengguna yang telah disahkan. Ia tidak dipaparkan sebagai langkah persetujuan pengguna yang jelas, lalu menjadi pautan pertama dalam rantaian serangan.
Apabila digabungkan dengan parameter pertanyaan Copilot, q=, autorun=1 membolehkan penyerang memasukkan arahan ke dalam pautan yang direka khas. Arahan itu kemudiannya boleh dicetuskan apabila mangsa membuka pautan berkenaan, tanpa memerlukan kelulusan tambahan yang jelas.
Ini penting kerana serangan tersebut tidak lagi bergantung pada perbualan yang dimulakan secara sengaja oleh pengguna. Sebaliknya, arahan penyerang dihantar melalui halaman web atau mesej luaran, sebelum diproses dalam sesi Copilot mangsa yang sedia ada.
Arahan yang disuntik boleh mengarahkan Copilot mendapatkan maklumat yang tersedia melalui perkhidmatan yang telah diberi kebenaran oleh mangsa, mengekodkan maklumat tersebut dan menghantarnya ke titik akhir yang dikawal penyerang menggunakan keupayaan Copilot mengambil kandungan daripada URL. Rantaian yang sama juga boleh menyebabkan Copilot meringkaskan halaman web yang dikawal penyerang. Kandungan berniat jahat dalam halaman itu kemudiannya berpotensi ditulis ke dalam memori berterusan Copilot.
Kesannya lebih luas daripada suntikan arahan biasa. CoSnitch menggabungkan pelaksanaan automatik, akses kepada maklumat yang telah dibenarkan pengguna dan saluran penghantaran yang dikawal penyerang. Suntikan ke dalam memori berterusan menambah risiko kerana arahan berniat jahat boleh mempengaruhi interaksi seterusnya, bukan hanya perbualan asal.
CoSnitch tidak memecah masuk secara bebas ke setiap perkhidmatan yang terhubung. Serangan itu beroperasi melalui kebenaran yang sudah tersedia kepada sesi Copilot mangsa. Oleh itu, tahap pendedahan bergantung pada aplikasi yang disambungkan dan kebenaran yang diberikan kepada akaun tersebut.
Contoh yang dilaporkan termasuk Gmail, Google Drive, OneDrive, kalendar, e-mel, fail dan sejarah perbualan Copilot.
Perbezaan ini penting ketika menilai risiko. Pengguna yang hanya menghubungkan beberapa perkhidmatan mempunyai permukaan akses data yang lebih kecil berbanding pengguna yang membenarkan pembantu AI mencari maklumat peribadi atau organisasi merentasi banyak sumber.
Varonis mengenal pasti rantaian ini sebagai CVE-2026-24301 dan menyifatkannya sebagai kritikal. Walau bagaimanapun, bahan sumber yang tersedia tidak memberikan skor CVSS berangka yang boleh dipercayai. Oleh itu, skor tertentu tidak wajar disimpulkan hanya berdasarkan label “kritikal”.
Varonis berkata pihaknya melaporkan CoSnitch kepada Microsoft pada Disember 2025. Laporan yang tersedia pula menyatakan Microsoft mengeluarkan tampalan pada 18 Ogos 2026.
Sebahagian bahan yang dibekalkan turut merujuk kepada mitigasi lebih awal pada Februari 2026. Namun, sumber tersebut tidak menjelaskan bahagian rantaian yang ditangani oleh mitigasi itu atau perbezaan teknikalnya berbanding pembaikan pada Ogos.
Varonis melaporkan tiada bukti bahawa CoSnitch telah dieksploitasi secara meluas di dunia sebenar. Bahan yang tersedia juga tidak membuktikan bahawa CVE-2026-24301 tersenarai dalam Katalog Kerentanan yang Dieksploitasi CISA. Ini bermakna tiada eksploitasi yang didokumenkan dalam bahan yang disemak—bukan bukti bahawa eksploitasi tidak pernah berlaku.
Kajian yang dihuraikan dalam sumber yang tersedia tertumpu kepada Microsoft Copilot Personal. Namun, pendedahan berpotensi boleh melibatkan maklumat organisasi jika seseorang menggunakan Copilot Personal ketika disahkan masuk ke perkhidmatan perusahaan atau ketika akaun organisasi disambungkan kepadanya.
Keadaan itu berbeza daripada membuktikan kewujudan kelemahan yang sama secara bebas dalam Microsoft 365 Copilot Enterprise. Satu sumber yang dibekalkan menyatakan perbezaan ini dengan jelas, manakala laporan sekunder lain mendakwa kesan yang lebih meluas. Bukti yang tersedia tidak mencukupi untuk menyelesaikan percanggahan tersebut.
Kesimpulan yang lebih berhati-hati ialah organisasi perlu menyemak kebenaran akaun yang terhubung dan status kemas kini, tetapi tidak sepatutnya mendakwa bahawa kajian ini membuktikan Microsoft 365 Copilot Enterprise mempunyai kelemahan yang sama.
CoSnitch merupakan sebahagian daripada siri penemuan Varonis tentang pembantu AI yang boleh bertindak ke atas maklumat yang sudah boleh dicapai oleh pengguna:
Keistimewaan CoSnitch terletak pada cara ia ditemui. Penyelidik bukan sekadar memasukkan arahan berniat jahat ke dalam kandungan; mereka menggunakan penjelasan Copilot sendiri tentang sebab pelaksanaan automatik sepatutnya gagal untuk menemui mekanisme tersembunyi yang menjadikan serangan itu mungkin.
Gabungan pendedahan kendiri AI, suntikan arahan, akses kepada data yang telah diberi kebenaran dan manipulasi memori berterusan inilah yang menjadikan CoSnitch begitu penting dalam perbincangan keselamatan pembantu AI.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CoSnitch ialah rantaian tiga kelemahan dalam Microsoft Copilot Personal, dikesan sebagai CVE 2026 24301 dan ditampal pada 18 Ogos 2026.
CoSnitch ialah rantaian tiga kelemahan dalam Microsoft Copilot Personal, dikesan sebagai CVE 2026 24301 dan ditampal pada 18 Ogos 2026. Penyelidik Varonis, Lior Adar, menggunakan teknik “meta penggodaman” dengan berulang kali bertanya kepada Copilot mengapa serangan automatik tidak sepatutnya berjaya, sehingga menemui parameter tersembunyi autorun=1.
Apabila digabungkan dengan q=, parameter itu boleh mencetuskan arahan penyerang melalui pautan yang direka khas, mengakses perkhidmatan yang telah diberi kebenaran dan berpotensi mengubah memori berterusan Copilot.