کمیته رکن چهارم – پژوهشگران سه آسیبپذیری در Microsoft Copilot Personal شناسایی کردهاند که میتوانست با کلیک کاربر روی یک لینک دستکاریشده، اطلاعات قابل دسترس در حساب Copilot و سرویسهای متصل را استخراج کند.
به گزارش کمیته رکن چهارم، پژوهشگران Varonis این مجموعه آسیبپذیری را CoSnitch نامگذاری کردهاند. این مشکل در دسامبر ۲۰۲۵ (آذر و دی ۱۴۰۴) به مایکروسافت گزارش شد و اصلاحات آن در ۱۸ اوت ۲۰۲۶ (۲۷ مرداد ۱۴۰۵) منتشر شده است. آسیبپذیری اصلی با شناسه CVE-2026-24301 ثبت شده است.
حمله با یک لینک دستکاریشده آغاز میشد. در صورت کلیک کاربر واردشده به حساب Copilot، یک پرامپت مخرب میتوانست بدون اقدام بیشتر قربانی اجرا شود و به اطلاعاتی دسترسی پیدا کند که کاربر قبلاً اجازه استفاده از آنها را به Copilot داده بود.
پژوهشگران در آزمایشهای خود توانستند اطلاعاتی مانند متن و مشخصات ایمیلها، رویدادهای تقویم، اطلاعات فایلهای Google Drive، گفتگوهای قبلی Copilot و دادههای ذخیرهشده در حافظه دستیار را بازیابی کنند.
مسیر دیگری از حمله نیز امکان دستکاری حافظه Copilot را فراهم میکرد. در این روش، یک صفحه وب مخرب هنگام خلاصهسازی توسط Copilot میتوانست دستور مهاجم را در حافظه کاربر ذخیره کند و بر گفتگوهای بعدی تأثیر بگذارد.
Varonis تأکید کرده است که مدرکی از سوءاستفاده واقعی از CoSnitch پیدا نکرده و این آسیبپذیریها نیز باعث افزایش سطح دسترسی Copilot نمیشدند؛ مهاجم تنها میتوانست از مجوزهایی استفاده کند که کاربر قبلاً در اختیار دستیار قرار داده بود.
به کاربران توصیه شده است سرویسها و برنامههای متصل به Copilot را بررسی کرده، دسترسیهای غیرضروری را حذف و هنگام باز کردن لینکهایی که مستقیماً به دستیارهای هوش مصنوعی هدایت میشوند، احتیاط کنند.
منبع: The Hacker News



