🖥️Computerworld•最新收集於 58m
Microsoft 修補 Copilot 嚴重一鍵式漏洞

💡一個連結就可能觸發 Copilot、竊取連結應用程式資料,並污染永久記憶。
⚡ 30-Second TL;DR
有什麼變化
CoSnitch 將自動執行提示、向外部竊取資料,以及永久記憶污染三種漏洞串聯起來。
為什麼重要
這起事件凸顯提示注入、URL 處理、連結應用程式存取權限與長期記憶,可能組合成嚴重的攻擊路徑。AI 團隊應將 Copilot 類助理視為高敏感度的安全系統,而非一般聊天介面。
下一步行動
稽核 Microsoft Copilot 的連結應用程式權限,並針對 URL 擷取與網頁摘要功能測試惡意連結及提示注入情境。
誰應關注:Enterprise & Security Teams
關鍵要點
- •CoSnitch 將自動執行提示、向外部竊取資料,以及永久記憶污染三種漏洞串聯起來。
- •特製 URL 可在不需要使用者點擊、確認或其他操作的情況下,執行攻擊者提供的提示。
- •注入的提示可查詢 Gmail、Drive、Calendar 和 OneDrive 等連結服務,再將結果傳送至攻擊者控制的 webhook。
- •Varonis 部分是透過要求 Copilot 解釋為何無法自動執行,進而發現這項漏洞。
- •Microsoft 將此問題列為嚴重漏洞,並表示客戶已受到保護、無需採取行動。
🧠 深度解析
AI-generated analysis for this event.
🔑 增強重點摘要
- •CoSnitch 漏洞的核心機制在於利用了 Microsoft Copilot 的『自動執行』功能,該功能原意是為了提升使用者體驗,卻被濫用為攻擊向量。
- •Varonis 研究團隊在通報過程中,特別強調了 Copilot 的『記憶(Memory)』功能如何被惡意利用,導致攻擊者能長期駐留並持續竊取資料。
- •此漏洞不僅影響個人版 Copilot,其底層架構的設計缺陷也引發了外界對於企業版 Copilot 在處理跨應用程式資料存取時的安全性疑慮。
- •Microsoft 在修補過程中,調整了 Copilot 對於外部連結與自動執行提示的權限驗證機制,以防止未經授權的指令注入。
- •資安專家指出,此類漏洞凸顯了 AI 代理(AI Agents)在整合多個 SaaS 應用程式時,權限隔離(Permission Isolation)不足的系統性風險。
📊 競品分析▸ Show
| 特性 | Microsoft Copilot | Google Gemini (Workspace) | OpenAI ChatGPT (Enterprise) |
|---|---|---|---|
| 核心整合 | Microsoft 365 生態系 | Google Workspace 生態系 | 獨立平台與 API 整合 |
| 記憶機制 | 具備永久記憶與跨應用存取 | 具備上下文記憶與 Workspace 連結 | 具備記憶功能與自訂 GPTs |
| 安全架構 | 依賴 M365 權限模型 | 依賴 Google Cloud 安全模型 | 依賴企業級資料隱私控制 |
| 漏洞風險 | 易受提示注入與自動執行攻擊 | 類似的跨應用整合風險 | 主要為提示注入與資料外洩 |
🛠️ 技術深入
- 漏洞利用了 Copilot 的自動執行提示(Auto-execute Prompts)機制,攻擊者透過構造特定的 URL 參數觸發該功能。
- 攻擊者利用了網頁摘要(Web Summarization)功能,將惡意提示注入到 Copilot 的長期記憶(Long-term Memory)中,實現持久化攻擊。
- 漏洞串聯了跨服務的 API 呼叫,Copilot 在未經使用者明確授權的情況下,自動存取了 Gmail、Drive 等連結服務的資料。
- 攻擊者透過控制外部 Webhook,將竊取的敏感資料以 JSON 格式傳送至攻擊者伺服器。
🔮 前景展望AI analysis grounded in cited sources
AI 代理的權限模型將面臨嚴格的重新審查
CoSnitch 漏洞證明了現有的 AI 代理權限授權機制無法有效防止跨應用程式的惡意資料存取。
企業將強制要求 AI 系統實施更細緻的『人機互動驗證』
為了防止自動執行漏洞,未來 AI 系統在執行敏感操作前,將更傾向於要求使用者進行明確的確認。
⏳ 時間線
2025-12
Varonis 研究團隊發現 Copilot 中的 CoSnitch 漏洞並向 Microsoft 通報。
2026-08
Microsoft 正式發布修補程式,解決 Copilot 中的嚴重漏洞。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Computerworld ↗
