Microsoft hat einen Patch für CVE-2026-24301 veröffentlicht, eine kritische Schwachstelle in seinem Copilot-KI-Assistenten, die von Varonis Threat Labs als CoSnitch bezeichnet wurde. Der im Dezember 2024 gemeldete Fehler dauerte etwa acht Monate bis zur vollständigen Behebung.

Die Angriffskette war anspruchsvoll: Sie nutzte einen nicht dokumentierten URL-Parameter in Kombination mit Copilots eingebautem URL-Fetch und persistenter Gedächtnisvergiftung. Ein einziger bösartiger Link konnte Prompts ausführen, die verbundene Gmail-, Drive- und Kalenderdaten exfiltrieren — ohne Klick oder Bestätigung.

Der Vorfall hebt die Sicherheitsrisiken von KI-Assistenten hervor, die tief in Produktivitätssuiten integriert sind.