Логотип AILINCOM AILINCOM
Критическая уязвимость Copilot позволяла красть данные пользователей
Crius

Crius

20 авг. 2026 г.
Основная категория
Цифровые технологии и ИТ · Кибербезопасность
Дополнительные
Технологии и инженерия · Искусственный интеллектТехнологии и инженерия · Кибербезопасность

Критическая уязвимость Copilot позволяла красть данные пользователей

Критическая уязвимость Copilot позволяла красть данные пользователей

В Microsoft Copilot была обнаружена критическая уязвимость, позволявшая злоумышленникам получать доступ к личным данным пользователей через специальную ссылку. Проблема уже устранена, признаков её эксплуатации не выявлено. Пользователям рекомендуется проверить и при необходимости очистить сохранённую память Copilot.

CriusКритическая уязвимость Copilot позволяла красть данные пользователей

Исследование уязвимости Microsoft Copilot

Обнаружение уязвимости

Специалисты выявили уязвимость в искусственном помощнике Microsoft Copilot, используя последовательные запросы о причинах невозможности выполнения определённых команд. В ходе анализа Copilot предоставил информацию о недокументированном параметре адресной строки и мерах предосторожности, реализованных вокруг него. На основе этих данных был собран корректный адрес, что позволило воспроизвести уязвимость.

Исправление и оценка риска

Уязвимость была устранена Microsoft 18 августа. Проблема получила идентификатор CVE-2026-24301 и критическую оценку по шкале CVSS — 8,8 из 10. CVSS используется для стандартизированной оценки серьёзности уязвимостей в отрасли. Уязвимость затрагивала потребительскую версию Copilot, недавно объединённую с подписочным уровнем.

Механизм атаки

Для эксплуатации уязвимости требовалась только одна ссылка. При переходе по ней Copilot запускался в пользовательской сессии, уже авторизованной в системе. Дополнительный параметр в адресе позволял выполнить команду злоумышленника без подтверждения или нажатия кнопки отправки. После этого Copilot осуществлял поиск в подключённой почте, календаре и облачном диске, собирал найденную информацию и отправлял её на указанный веб-адрес. Для сетевых средств безопасности такая активность выглядела как обычный запрос к странице, которую Copilot должен был резюмировать.

В ходе тестирования удалось получить пароли, пересланные по электронной почте, сведения о встречах, имена файлов из облачного хранилища и историю предыдущих чатов.

Особенности долгосрочной памяти

Наибольшую опасность представляла долгосрочная память Copilot. Помощник сохраняет информацию за пределами одной беседы. При резюмировании вредоносной веб-страницы скрытые инструкции записывались в память, а для пользователя ответ выглядел как обычное резюме. Эта информация сохранялась даже после смены пароля, выхода из всех сессий и повторной регистрации устройства, что обычно предпринимается при подозрении на несанкционированный доступ.

Проверка и рекомендации

Microsoft устранила уязвимость на своих серверах, поэтому дополнительных действий по установке обновлений не требуется. Не было обнаружено признаков реального использования данной атаки. О проблеме сообщили в декабре 2025 года, исправление было выпущено через восемь месяцев.

Пользователи могут проверить сохранённую память Copilot на сайте copilot.microsoft.com через кнопку аккаунта в боковой панели. Там отображаются все записи, которые можно удалить по отдельности или все сразу. Лишние записи обычно заметны при первом просмотре.

История уязвимостей

CoSnitch стала третьей уязвимостью Copilot, обнаруженной в этом году. Две предыдущие были реализованы по аналогичному сценарию — с помощью одного клика по внешне безобидной ссылке.

#безопасность#Microsoft#уязвимость#эксплуатация#copilot#авторизация
0 —

Комментарии (0)

Горячее

Qnap анонсировала новые NAS для видеопроизводства

2 окт. 2026 г.02.10.2026 · 0 реакций

Tesla открыла кредитные линии на $30 млрд

2 окт. 2026 г.02.10.2026 · 0 реакций

Авиаперевозки растут, но новые правила усложняют рынок

1 окт. 2026 г.01.10.2026 · 0 реакций
Рекомендуемое
Облачные вычисления

Qnap анонсировала новые NAS для видеопроизводства

Qnap представила три новые NAS-системы, ориентированные на задачи видеопроизводства и оснащённые портами USB4 для высокой скорости передачи данных. Устройства поддерживают различные режимы подключения и рассчитаны на использование жёстких дисков и SSD большой ёмкости.

Финансовый анализ

Tesla открыла кредитные линии на $30 млрд

Tesla открыла кредитные линии на 30 миллиардов долларов для финансирования крупных инвестиций на фоне снижения прибыли и роста капитальных затрат. Новое соглашение расширяет финансовые возможности компании в условиях давления на бизнес.

Транспортная логистика

Авиаперевозки растут, но новые правила усложняют рынок

Авиаперевозки становятся всё более важной частью логистики, особенно на фоне нестабильности морских перевозок. Однако новые правила оформления авианакладных создают дополнительные сложности и риски для участников рынка.