CoSnitch是一條針對Microsoft Copilot Personal的三段式一鍵攻擊鏈,獲列為CVE 2026 24301及Critical;現有資料未提供可靠的數字CVSS分數。 Varonis研究員Lior Adar以「meta hacking」方式反覆追問Copilot為何攻擊不可行,最終套出未公開的 autorun=1 URL參數。
研究答案

Create a landscape editorial hero image for this Studio Global article: What were Varonis Threat Labs’ three chained “CoSnitch” vulnerabilities in Microsoft Copilot Personal—how did researcher Lior Adar use “meta. Article summary: CoSnitch was a chained, one-click attack against Microsoft Copilot Personal: a malicious link could cause Copilot to run an attacker-controlled prompt in the victim’s authenticated session, collect connected-service data. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
CoSnitch唔係單一漏洞,而係Microsoft Copilot Personal三個弱點串連而成的攻擊鏈。根據Varonis Threat Labs研究,攻擊者可以製作一條惡意連結,在受害者已登入的Copilot工作階段觸發由攻擊者控制的提示,利用Copilot原本已獲授權的連接服務讀取資料,甚至將惡意指令植入持久記憶。Varonis將這條攻擊鏈追蹤為 CVE-2026-24301,並評定為Critical。不過,現有資料未有確立其數字CVSS分數,不能單憑Critical級別推算具體分數。
今次研究最特別之處,在於研究人員並非先拆解Copilot程式碼。Varonis研究員Lior Adar反覆問Copilot:一種假設中的自動執行攻擊點解應該唔會成功?Copilot每次拒絕回答時,據報都透露了一些自身防禦機制的技術細節,最後更披露出未有公開記載的 autorun=1 URL參數。
Varonis將這種做法稱為 meta-hacking,即利用AI助手對自身安全防護的解釋,反過來尋找防護機制的弱點。
單靠這個參數並不等於完整漏洞;真正關鍵,是它可以同Copilot原有的查詢機制及其他能力互相配合,將原本的理論攻擊變成實際可行的攻擊鏈。
Copilot支援一個未公開的 autorun=1 參數。在使用者已登入的情況下,當頁面載入時,這個參數可以令提示自動執行。由於過程沒有清晰呈現一般使用者同意步驟,便形成攻擊鏈的第一環。
當 autorun=1 同Copilot的 q= 查詢參數結合,攻擊者便可以將惡意提示放入特製連結。受害者一旦開啟連結,提示就可能自動觸發,而不需要再進行明顯的額外確認。
換句話講,攻擊不再需要由使用者主動開啟一段對話,而是可以透過外部網頁、電郵或訊息傳入指令;Copilot會在受害者現有登入工作階段內處理攻擊者的文字。
被注入的提示可以指示Copilot讀取受害者已授權連接服務內的資料,將資料編碼,再透過Copilot的URL抓取能力傳送到攻擊者控制的端點。相關研究亦指,攻擊鏈可以要求Copilot總結由攻擊者控制的網頁,令網頁內的惡意指令有機會被寫入Copilot的持久記憶。
因此,CoSnitch的影響唔只係一般的prompt injection,而係將三種能力連埋一齊:自動執行、使用者已授權的資料存取,以及攻擊者控制的輸出通道。一旦涉及持久記憶污染,惡意指令可能影響之後的對話,而唔只限於最初一次互動。
CoSnitch並非直接逐一攻破所有連接服務,而係借用受害者Copilot工作階段本身已有的權限。因此,實際風險取決於帳戶連接了甚麼服務,以及授予Copilot甚麼權限。研究報告提到的例子包括Gmail、Google Drive、OneDrive、日曆、電郵、檔案,以及Copilot聊天紀錄。
這個分別相當重要:只連接少量服務的帳戶,資料暴露面可能較細;如果Copilot可以跨越個人或機構資料搜尋,攻擊範圍就會隨着AI助手獲授予的權限而擴大。
Varonis將CoSnitch列為 CVE-2026-24301,並形容為Critical。然而,本文所提供的來源沒有可靠地列出數字CVSS評分,因此不應自行推斷一個具體分數。
Varonis表示已於 2025年12月 向Microsoft報告CoSnitch;現有報道則指Microsoft在 2026年8月18日 推出修補程式。 部分資料提到Microsoft曾於2026年2月作出較早期的緩解措施,但未有清楚交代該措施針對攻擊鏈的哪一部分,亦不足以確認它同8月修補在技術上的分工。
Varonis表示未有發現CoSnitch在野外遭到利用。現有資料亦未能證明CVE-2026-24301曾被列入美國網絡安全及基礎設施安全局(CISA)的Known Exploited Vulnerabilities Catalog,即「已知遭實際利用漏洞清單」。這只代表目前審閱到的材料沒有記錄實際攻擊,並不等於可以證明漏洞從未被利用。
提供的研究主要針對 Microsoft Copilot Personal。不過,如果使用者在Copilot Personal登入期間,同時連接或驗證了企業服務,潛在影響仍可能牽涉機構資料。
但這並不等於已證實Microsoft 365 Copilot Enterprise本身存在同一漏洞。其中一個來源明確作出這個區分,另一篇二手報道則聲稱影響範圍更廣;以現有證據,未能解決兩者之間的分歧。較穩妥的結論是:企業應檢視Copilot可使用的連接帳戶及權限,並確認相關更新狀態;但不應將這項研究直接描述為已證明Microsoft 365 Copilot Enterprise存在同一漏洞。
CoSnitch屬於Varonis針對AI助手資料權限及間接提示注入的一系列研究:
CoSnitch最獨特的地方,是研究人員先利用Copilot對自身防護的解釋,找出令一鍵攻擊成為可能的未公開機制,而唔只是在一般內容中放入惡意指令。正是「自我披露、提示注入、已授權資料存取,以及持久記憶操控」幾個環節疊加,令這條攻擊鏈格外受關注。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
CoSnitch是一條針對Microsoft Copilot Personal的三段式一鍵攻擊鏈,獲列為CVE 2026 24301及Critical;現有資料未提供可靠的數字CVSS分數。
CoSnitch是一條針對Microsoft Copilot Personal的三段式一鍵攻擊鏈,獲列為CVE 2026 24301及Critical;現有資料未提供可靠的數字CVSS分數。 Varonis研究員Lior Adar以「meta hacking」方式反覆追問Copilot為何攻擊不可行,最終套出未公開的 autorun=1 URL參數。
autorun=1配合q=可透過特製連結自動執行攻擊者提示,讀取Copilot已獲授權連接的服務,並可能將惡意指令寫入持久記憶。