Saldırı zinciri, bir çalışanın kötü amaçlı talimatlar gizlenmiş bir belgeyi Copilot’a yüklemesiyle başlıyor. Araştırmacıların gösterimine göre süreç, ek bir kullanıcı etkileşimi gerektirmeden ilerleyebiliyor .
Araştırmacı Ori Lahav, zincirin teknik bileşenlerini prompt injection, ayrıcalık yükseltme, path traversal, .toml enjeksiyonu ve son olarak LD_PRELOAD açığından yararlanma şeklinde sıraladı .
ChatMate zincirinin sandbox’dan kaçışı mümkün kılan temel bileşeni CVE-2026-32193 olarak tanımlandı. Bu açık, Azure Kubernetes Service’teki bir path traversal zafiyeti olarak raporlandı .
Düzeltme sunucu tarafında yapıldığı için Microsoft 365 Copilot müşterilerinin kendi sistemlerine ayrıca yeni bir yama kurması gerekmedi . Bununla birlikte, belirli açık kapatılmış olsa da Copilot sandbox’ından Azure arka ucuna ulaşmaya dayanan genel yaklaşımın başka yapay zekâ asistanlarında da benzer riskler yaratabileceği vurgulandı .
ChatMate, konferansta açıklanan tek önemli yapay zekâ güvenliği bulgusu değildi. Aynı dönemde farklı yapay zekâ ajanlarının ve araçlarının nasıl kötüye kullanılabileceğini gösteren başka araştırmalar da paylaşıldı:
ChatMate’in en önemli mesajı, yapay zekâ asistanlarının işlediği belgelerin artık yalnızca pasif veri olarak değerlendirilmemesi gerektiği. Bir belge, asistanın davranışını etkileyen talimatlar taşıyabiliyor ve zincirleme açıklar kullanıldığında bir yürütme kanalı işlevi görebiliyor .
Öne çıkan sonuçlar şöyle:
ChatMate, kurumsal yapay zekâ güvenliğinde önemli bir eşiğe işaret ediyor: Asistanın yalnızca ne söylediği değil, hangi içeriği işlediği, hangi izinlerle hareket ettiği ve bu eylemlerin gerektiğinde ne kadar hızlı geri alınabildiği de güvenlik mimarisinin parçası olmak zorunda.