Ifølge forskernes presentasjon besto ChatMate av fem trinn. Angrepet kunne begynne med at en ansatt lastet opp eller ba Copilot analysere et Word-dokument med skjulte, fiendtlige instrukser . Derfra utviklet kjeden seg slik:
Ori Lahav oppsummerte selv den tekniske kjeden på LinkedIn som prompt-injeksjon, privilegieeskalering, path traversal, .toml-injeksjon og til slutt et LD_PRELOAD-angrep . Joe Hladik, leder for Rubrik Zero Labs, beskrev konsekvensen som «interaktiv tilgang til AI-assistenter» og muligheten til å «kjøre vilkårlig kode på offerets maskin» .
Den underliggende svakheten ble identifisert som CVE-2026-32193, en path traversal-sårbarhet i Azure Kubernetes Service som muliggjorde sandkassebruddet . Den fikk en CVSS-score på 8,8, klassifisert som høy alvorlighetsgrad . Microsoft betalte forskerne en bug bounty på 48 000 amerikanske dollar .
Rubrik varslet Microsoft på ansvarlig vis etter oppdagelsen i februar, og feilen ble rettet på serversiden innen midten av mars 2026 . Kunder av Microsoft 365 Copilot trengte derfor ikke å installere en egen oppdatering . Selve sårbarheten er rettet, men forskerne advarer om at den overordnede metoden – å bryte ut av en Copilot-sandkasse og nå Azure-miljøet bak – kan være relevant for andre AI-assistenter også .
ChatMate var del av en bredere samling AI-sikkerhetsfunn som ble presentert rundt konferansen:
ChatMate flytter diskusjonen om AI-sikkerhet fra «kan modellen lures?» til «hva kan en angriper gjøre hvis modellen er koblet til dokumenter, tjenester og brukerens tilgang?»
For det første er sandkassebrudd ikke lenger bare et teoretisk scenario. Virksomheter som lar AI-assistenter lese og behandle dokumenter, må regne dokumentinnhold som en del av angrepsflaten .
For det andre kan ett dokument være nok som inngangsvektor. I demonstrasjonen var det ikke nødvendig med et phishingklikk, makroer eller ytterligere brukerhandling . Tradisjonelle sikkerhetskontroller for e-post og filer bør derfor også ta høyde for at innholdet kan bli behandlet av en agent og påvirke handlingene den utfører.
For det tredje viser RPE at prompt-injeksjon kan være mer enn et datalekkasjerisiko. Når den kombineres med privilegieeskalering og programvaresårbarheter, kan konsekvensen bli kompromittering av vertsmiljøet . Sikkerhetsteam bør derfor tenke på såkalt agentisk motstandsdyktighet – blant annet evnen til å oppdage, stoppe og rulle tilbake skadelige agenthandlinger – og ikke bare forsøke å forhindre alle angrep .
Til slutt peker kampanjen med 1,7 millioner samlede installasjoner på at registre for AI-ferdigheter i økende grad fungerer som appbutikker: De trenger tilsvarende kontroll av utviklere, pakker og oppdateringer . Rubrik Zero Labs oppgir dessuten at bare 23 prosent av virksomhetene har full oversikt over AI-agentene sine, noe som gjør denne typen kompromittering vanskelig å oppdage .