Atak miał pięć etapów i mógł rozpocząć się od przesłania jednego spreparowanego dokumentu Word. Dodatkowa interakcja użytkownika nie była wymagana .
Ori Lahav wymienił na LinkedIn kolejne elementy łańcucha: prompt injection, eskalację uprawnień, path traversal, wstrzyknięcie do pliku .toml oraz exploit LD_PRELOAD .
W łańcuchu ChatMate wykorzystano między innymi lukę CVE-2026-32193, opisywaną jako problem path traversal w Azure Kubernetes Service, który umożliwiał autoryzowanemu napastnikowi lokalne wykonanie kodu . Luka otrzymała ocenę CVSS 8,8, czyli wysoki poziom zagrożenia .
Microsoft wypłacił za zgłoszenie 48 tys. dolarów. Kwotę tę Ori Lahav potwierdził publicznie na LinkedIn .
Rubrik poinformował Microsoft o problemie w lutym 2026 roku w ramach odpowiedzialnego ujawniania. Według dostępnych relacji firma usunęła lukę do połowy marca . Ponieważ poprawka została wdrożona po stronie serwerowej, klienci Microsoft 365 Copilot nie musieli instalować osobnego uaktualnienia .
Black Hat USA 2026 przyniósł także inne przykłady tego, jak atakujący mogą wykorzystywać asystentów, agentów i infrastrukturę AI:
Ucieczka z piaskownicy przestała być wyłącznie teoretycznym scenariuszem. Każda organizacja, która pozwala asystentowi AI analizować dokumenty, musi uwzględnić ten typ powierzchni ataku .
Pojedynczy dokument może stać się wektorem początkowego dostępu. W opisanym scenariuszu nie były potrzebne dodatkowe kliknięcia, makra ani świadome wykonanie polecenia przez pracownika . Oznacza to, że klasyczne zabezpieczenia poczty i plików powinny analizować także to, co dzieje się z treścią po przekazaniu jej agentowi AI.
Prompt injection może prowadzić znacznie dalej niż do wycieku danych. Klasa RPE pokazuje, że połączenie manipulacji instrukcjami z podatnościami infrastruktury może skutkować przejęciem hosta . Zespoły bezpieczeństwa powinny więc myśleć nie tylko o zapobieganiu, lecz także o „odporności agentowej” — wykrywaniu szkodliwych działań i możliwości ich cofnięcia .
Łańcuch dostaw oprogramowania AI jest aktywnie atakowany. Publiczne rejestry umiejętności agentów zaczynają przypominać sklepy z aplikacjami: oferują wygodę, ale wymagają weryfikacji pochodzenia, uprawnień i zachowania dodatków. Kampania obejmująca ponad 1,7 mln zbiorczych instalacji pokazuje skalę tego problemu .
Dodatkowym utrudnieniem jest ograniczona widoczność. Według Rubrik Zero Labs pełny obraz wykorzystywanych agentów AI ma zaledwie 23% organizacji, co może znacząco utrudniać wykrycie podobnego przejęcia .