Сам по себе параметр не составлял всю уязвимость. Опасность появилась из-за того, что он сочетался с обычным механизмом запросов Copilot и его возможностью работать с подключёнными данными.
Copilot поддерживал не документированный в обычном интерфейсе параметр autorun=1. Он мог заставить ассистента автоматически выполнить запрос при загрузке страницы в уже авторизованной сессии. Пользователь при этом не проходил отдельный очевидный этап подтверждения, что и создавало первое звено атаки.
В сочетании с параметром запроса q= autorun=1 позволял поместить инструкцию атакующего в специально созданную ссылку. Когда жертва открывала её, Copilot мог автоматически обработать этот текст без заметного дополнительного подтверждения.
Таким образом, атака переставала быть частью диалога, который пользователь начал сам. Вредоносная инструкция поступала через внешнюю страницу, письмо или другое сообщение, а Copilot обрабатывал её внутри действующей сессии пользователя.
Внедрённый запрос мог направить Copilot на поиск информации, доступной через авторизованные подключения пользователя, затем закодировать найденные сведения и передать их на контролируемый злоумышленником адрес с помощью функции Copilot для получения содержимого по URL.
Та же цепочка могла заставить ассистента пересказать страницу, подготовленную атакующим. Вредоносные инструкции из содержимого этой страницы, в свою очередь, могли попасть в постоянную память Copilot. Это создавало риск, что они повлияют не только на первоначальный сеанс, но и на будущие взаимодействия с ассистентом.
Иными словами, CoSnitch объединяла сразу три опасных свойства: автоматическое выполнение, доступ к данным на основании уже выданных разрешений и канал вывода, контролируемый атакующим.
CoSnitch не взламывала каждый подключённый сервис напрямую. Цепочка действовала в рамках разрешений, уже доступных Copilot в сессии жертвы. Поэтому масштаб риска зависел от того, какие приложения и аккаунты были подключены к ассистенту.
В опубликованных примерах упоминались Gmail, Google Drive, OneDrive, календари, электронная почта, файлы и история чатов Copilot.
Это важное уточнение для оценки угрозы. У пользователя с минимальным числом подключений поверхность доступа была бы меньше, чем у человека, чей ассистент мог искать одновременно по личной и рабочей информации. Потенциальный охват атаки определялся не только самой уязвимостью, но и полномочиями, предоставленными ИИ-помощнику.
Varonis присвоила цепочке номер CVE-2026-24301 и обозначила её как критическую. Однако в имеющихся материалах нет надёжной числовой оценки CVSS, поэтому конкретный балл нельзя выводить только из пометки «критическая».
По данным Varonis, компания сообщила о CoSnitch Microsoft в декабре 2025 года, а исправления были выпущены 18 августа 2026 года. Некоторые материалы также упоминают первоначальное смягчение проблемы в феврале 2026 года, однако не объясняют, какую именно часть цепочки оно закрывало и чем технически отличалось от августовского исправления.
Varonis сообщила, что не обнаружила признаков эксплуатации CoSnitch в реальных атаках. Представленные источники также не подтверждают, что CVE-2026-24301 была включена в каталог Known Exploited Vulnerabilities — список уязвимостей, которые, по данным CISA, эксплуатировались в реальных атаках. Это означает лишь отсутствие документированных свидетельств эксплуатации в рассмотренных материалах, а не доказательство того, что эксплуатация никогда не происходила.
Исследование Varonis было сосредоточено на Microsoft Copilot Personal. При этом организационные данные могли оказаться в зоне риска, если пользователь применял Copilot Personal, будучи авторизованным в корпоративных сервисах или подключив к нему рабочие аккаунты.
Но это не то же самое, что доказанная отдельная уязвимость Microsoft 365 Copilot Enterprise. Один из предоставленных источников прямо проводит такое различие, тогда как другой вторичный материал заявляет о более широком воздействии. Имеющихся данных недостаточно, чтобы разрешить это противоречие.
Осторожный вывод для организаций таков: необходимо проверить разрешения подключённых аккаунтов и убедиться, что обновления установлены. Однако называть исследование доказательством того, что Microsoft 365 Copilot Enterprise имел ту же уязвимость, нельзя.
CoSnitch продолжает серию исследований Varonis о том, как ИИ-ассистенты могут действовать с данными, уже доступными пользователю:
Отличительной чертой CoSnitch стал способ обнаружения. Исследователи не просто разместили вредоносные инструкции в контенте — они использовали объяснения Copilot о том, почему автоматический запуск якобы невозможен, чтобы найти скрытый механизм, сделавший атаку возможной.
Именно сочетание саморазглашения ассистента, инъекции запросов, доступа к данным по выданным разрешениям и изменения постоянной памяти превратило CoSnitch в особенно показательный пример риска для ИИ-систем.