A cadeia transformava o upload de um único documento adulterado em comprometimento do host, sem exigir uma nova interação do funcionário . O fluxo apresentado foi descrito em cinco etapas:
Em uma publicação no LinkedIn, Ori Lahav resumiu a sequência técnica como injeção de prompt, escalada de privilégios, travessia de caminho, injeção de arquivo .toml e, por fim, uma exploração de LD_PRELOAD .
A vulnerabilidade de infraestrutura associada à cadeia foi identificada como:
A Rubrik comunicou o problema à Microsoft em fevereiro de 2026, seguindo o processo de divulgação responsável. A empresa corrigiu a falha até meados de março . Como a correção foi feita no lado do servidor, clientes do Microsoft 365 Copilot não precisaram instalar um novo patch por conta própria .
Isso não significa, porém, que o risco estrutural desapareça com a correção de uma vulnerabilidade específica. A própria Rubrik destacou que técnicas de escape de sandbox capazes de alcançar o backend do Azure podem, em princípio, ser investigadas em outros copilotos e pipelines de IA .
O ChatMate fez parte de uma série de pesquisas sobre a segurança de agentes e assistentes de IA divulgadas na mesma conferência:
As descobertas ampliam a discussão sobre o uso corporativo de Copilots, agentes e ferramentas que processam documentos:
O principal recado para administradores é direto: conectar um assistente a documentos, credenciais e aplicativos corporativos também conecta esses recursos ao comportamento do agente. A adoção da IA empresarial, portanto, precisa avançar junto com isolamento reforçado, controle de privilégios, monitoramento de sessões e capacidade de recuperação após ações indevidas.