De keten kon volgens de onderzoekers starten met één schadelijk document, zonder extra handeling van de gebruiker nadat het bestand was geüpload . In vijf stappen zag het proces er als volgt uit:
Onderzoeker Ori Lahav beschreef de technische keten op LinkedIn als een combinatie van promptinjectie, privilege-escalatie, path traversal, .toml-injectie en een LD_PRELOAD-exploit .
De onderliggende kwetsbaarheid werd aangeduid als CVE-2026-32193. Het gaat om een path-traversalprobleem in Azure Kubernetes Service dat de sandbox-ontsnapping mogelijk maakte . De kwetsbaarheid kreeg een CVSS-score van 8,8, wat overeenkomt met een hoge ernstcategorie . Microsoft betaalde de onderzoekers een bug bounty van US$48.000 .
Rubrik meldde de kwetsbaarheid in februari volgens de berichtgeving over het onderzoek. Microsoft werkte vervolgens aan een oplossing en had het probleem volgens Rubrik medio maart 2026 server-side verholpen . Gebruikers van Microsoft 365 Copilot hoefden daardoor niet zelf een nieuwe patch te installeren: de oplossing werd aan de kant van Microsoft uitgerold .
Black Hat USA 2026 bracht meerdere waarschuwingen over de beveiliging van AI-agenten en AI-assistenten. Enkele opvallende bevindingen:
De belangrijkste les is dat een AI-sandbox geen vanzelfsprekende eindbarrière meer is. De ontsnapping in ChatMate is een aangetoond aanvalsscenario, geen louter theoretisch risico. Organisaties die AI-assistenten documenten laten verwerken, voegen daarmee een extra verwerkings- en uitvoeringslaag toe aan hun aanvalsoppervlak .
Ook een ogenschijnlijk onschuldig document kan een eerste toegangspunt zijn. Daarvoor zijn volgens de demonstratie geen macro’s, phishingklik of verdere gebruikersactie nodig . Traditionele e-mail- en bestandsbeveiliging moet daarom niet alleen controleren of een bestand malware bevat, maar ook rekening houden met de instructies die een AI-systeem uit dat bestand kan halen.
RPE maakt bovendien duidelijk dat promptinjectie verder kan gaan dan datalekken of ongewenste antwoorden. In combinatie met kwetsbaarheden in de onderliggende infrastructuur kan de aanval escaleren naar compromittering van de host . Beveiligingsteams zullen daarom niet alleen moeten inzetten op preventie, maar ook op agentic resilience: het kunnen detecteren, beperken en zo nodig terugdraaien van schadelijke acties van AI-agenten .
De bredere supply-chainbevindingen wijzen in dezelfde richting. AI-agenten krijgen steeds vaker uitbreidingen, skills en configuraties uit openbare registers. Die registers beginnen daarmee op appstores te lijken, inclusief vergelijkbare problemen rond vertrouwen, authenticiteit en controle .
Dat maakt zichtbaarheid cruciaal. Rubrik Zero Labs stelde vast dat slechts 23 procent van de organisaties volledig zicht heeft op hun AI-agenten. Voor veel bedrijven is het daardoor lastig om misbruik van een assistent of agent tijdig te herkennen .