Varonis Threat Labs 于 2026 年 8 月 18 日公开披露一组命名为 CoSnitch 的 Copilot Personal 漏洞,主漏洞编号 CVE-2026-24301,CVSS 评分 8.8(High)。攻击者只需诱导受害者在已登录 Copilot Personal 的状态下点击一条恶意链接,便可在用户毫无感知的情况下读取其关联 Gmail、Google Drive、Outlook、日历、聊天历史与 Copilot 长期记忆,并通过合法 URL fetch 把数据外泄到攻击者控制的 webhook。该漏洞 2025 年 12 月报告给微软,2026 年 8 月 18 日随补丁同步发布。
事件概述
CoSnitch 是 Varonis Threat Labs 2026 年针对微软 Copilot 系列披露的第三个一键漏洞:Reprompt 通过再次提问绕过 Copilot 防护;SearchLeak 把 Microsoft 365 Copilot Enterprise 变成静默外泄工具;本次的 CoSnitch 则针对消费者侧的 Copilot Personal(copilot.microsoft.com)。研究团队通过他们称为 "meta-hacking" 的技术,反复以看似自然的追问诱导 Copilot 推理引擎自行披露一个本应已禁用的 URL 参数 autorun=1,并配合原有的 q 参数构造出可在页面加载瞬间自动执行任意 prompt 的攻击 URL。微软在 2026 年 8 月 18 日发布的补丁中禁用/修复该参数,并随补丁分配 CVE-2026-24301。
技术细节
- CVSS v3.1:8.8 / High;攻击向量网络,复杂度低,无需权限,需用户点击一次。
- 触发组件:Copilot Personal 的 URL 路由层与 OAuth 连接器(Gmail、Google Drive、Outlook、Calendar、Chat)。
- 漏洞原理:URL 中
autorun=1与q同时存在时,Copilot 把 q 视为完整指令在页面加载时立即执行;prompt 可查询已授权的连接服务获取邮件正文、主题、发件人/收件人元数据、日历标题与参会者、文件元数据、聊天历史、长期记忆内容,并通过内置 URL fetch 将其 base64 编码后送往攻击者控制的 webhook。 - 利用后果:单链接触发后,受害者即便立刻关闭 Copilot 标签页,prompt 仍会继续在已建立的会话里执行;可读取的所有内容均在受害者既有权限范围内,因此 DLP/CASB 通常无感。
- 第三类副作用:CoSnitch 同期披露一个独立路径——攻击者构造的网页在被 Copilot 摘要时可向用户的长期记忆注入持久指令,该指令可在用户改密、撤销会话、重新注册设备后继续存活。
- 触发条件:用户在浏览器中已登录 Copilot Personal 会话,并点击了含有
?q=...&autorun=1的恶意链接。
影响评估
CoSnitch 把企业 AI 助手的传统防御假设打破:
- 合法 API 变攻击通道:exfiltration 请求在网络层与 Copilot 抓取普通网页相同,CASB/DLP 不易识别,提示传统边界防护对 AI 助理链路存在结构性盲区。
- OAuth 连接器放大爆炸半径:受害者一次授权 Gmail/Drive/Outlook,攻击者就能跨平台拉取邮件、文件元数据、聊天历史;多家 SaaS 平台的权限汇总到单一 AI 入口。
- 长期记忆可持续滥用:注入的指令可跨越密码更改与会话撤销,在后续对话中长期生效,是 2026 年 LLM 应用层典型的 "持久化驻留" 形式。
- 攻击模型被 AI 自行暴露:Copilot 自述防护机制后再被研究者利用,是 "meta-hacking" 范式的标志性案例,提示 AI 系统设计文档与对话逻辑本身会变成可挖掘情报。
修复建议
- 应用 8 月 18 日补丁:确保 Microsoft Copilot Personal 客户端/服务端拉到最新;关注 MSRC 的 CVE-2026-24301 后续披露。
- 审计 OAuth 连接器:把与 Copilot Personal 关联的第三方连接器(Gmail、Drive、Outlook、Calendar、Slack/Teams 等)按最小权限原则重新授权;禁用非必要连接器。
- 提示词注入演练:在红队演练中增加 URL 触发执行路径的测试;将 prompt 注入与 OAuth 权限漂移列入 AI 系统评估表。
- CASB/DLP 规则补齐:在 CASB 中加入对 Copilot Personal 域名的出站流量审计,结合 base64 编码模式做异常检测;DLP 中扩展至 AI 助手流量。
- 用户教育:提醒员工单一链接可在已登录 AI 助手的会话中触发静默数据访问,异常活动立即报告。
- 记忆审计:定期在 Copilot Personal 的 Memory 设置中清理可疑指令,避免长期记忆被滥用。