Microsoft hat einen Patch für CVE-2026-24301 veröffentlicht, eine kritische Schwachstelle in seinem Copilot-KI-Assistenten, die von Varonis Threat Labs als CoSnitch bezeichnet wurde. Der im Dezember 2024 gemeldete Fehler dauerte etwa acht Monate bis zur vollständigen Behebung.
Die Angriffskette war anspruchsvoll: Sie nutzte einen nicht dokumentierten URL-Parameter in Kombination mit Copilots eingebautem URL-Fetch und persistenter Gedächtnisvergiftung. Ein einziger bösartiger Link konnte Prompts ausführen, die verbundene Gmail-, Drive- und Kalenderdaten exfiltrieren — ohne Klick oder Bestätigung.
Der Vorfall hebt die Sicherheitsrisiken von KI-Assistenten hervor, die tief in Produktivitätssuiten integriert sind.
Quellen
- darkreading.comDark Reading: Copilot SearchLeak Attack Allows 1-Click Data Theft
- bleepingcomputer.comBleepingComputer: New attack turned Microsoft 365 Copilot into 1-click data theft tool
- techradar.comTechRadar: Microsoft 365 Copilot can be turned into a 1-click data theft tool
- cybersecuritynews.comCyberSecurity News: Critical Microsoft 365 Copilot Vulnerability




