Attacken kunde enligt presentationen börja med en enda skadlig dokumentuppladdning och kräva ingen ytterligare åtgärd från användaren . Kedjan bestod av fem steg:
Rubrik Zero Labs-chefen Joe Hladik beskrev resultatet som ”interaktiv åtkomst till AI-assistenter” och sade att det gav angriparen möjlighet att köra godtycklig kod på offrets dator .
På LinkedIn sammanfattade Ori Lahav den tekniska kedjan som promptinjektion, privilegieeskalering, sökvägshantering, en .toml-injektion och slutligen en LD_PRELOAD-attack .
Den underliggande sårbarheten identifierades som CVE-2026-32193, en sökvägssårbarhet i Azure Kubernetes Service som möjliggjorde utträdet ur sandlådan . Den hade ett CVSS-värde på 8,8, vilket motsvarar hög allvarlighetsgrad .
Microsoft betalade 48 000 dollar i bug bounty till forskarna . Ori Lahav bekräftade själv beloppet offentligt .
Rubrik uppger att sårbarheten upptäcktes i februari och att Microsoft åtgärdade den genom ansvarsfull rapportering till företaget. Enligt uppgifterna fanns en serverbaserad korrigering på plats i mitten av mars 2026 . Microsoft 365 Copilot-kunder behövde därför inte installera någon separat klientpatch; åtgärden gjordes på Microsofts serversida .
ChatMate var en del av en större våg av AI-säkerhetsfynd vid konferensen. Bland de andra fallen fanns:
Den mest omedelbara lärdomen är att en sandlådeflykt inte längre bara är ett teoretiskt scenario. Företag som låter AI-assistenter läsa och bearbeta dokument får därmed också en ny angreppsyta .
Ett dokument som passerar genom en AI-tjänst måste i vissa situationer betraktas som mer än passivt innehåll. ChatMate visar hur det kan fungera som den första länken i en kedja mot en autentiserad Copilot-session – utan makron, phishingklick eller ytterligare användarinteraktion . Traditionella e-post- och filskydd behöver därför kompletteras med kontroller för innehåll som tolkas och vidarebefordras av AI-agenter.
Fynden förändrar också bilden av promptinjektion. Problemet handlar inte enbart om informationsläckor eller felaktiga svar; genom flera kombinerade sårbarheter kan det i värsta fall utvecklas till kompromettering av värdmiljön . Säkerhetsteam behöver därför arbeta med agentisk motståndskraft – bland annat möjlighet att upptäcka, begränsa och återställa destruktiva agentåtgärder – i stället för att enbart försöka förebygga varje incident .
Samtidigt växer en ny leveranskedjerisk fram. AI-agenters ”skills” och tillägg fungerar allt mer som appbutiker, men med liknande problem kring identitet, granskning och förtroende. Kampanjen med 1,7 miljoner samlade installationer visar hur snabbt ett sådant ekosystem kan bli attraktivt för angripare .
Rubrik Zero Labs har dessutom uppgett att bara 23 procent av organisationerna har full insyn i sina AI-agenter . Det gör det svårt att upptäcka när en assistent börjar agera utanför sitt avsedda uppdrag – och ännu svårare att förstå hur långt en angripare har tagit sig.