Microsoft, Copilot yapay zeka asistanındaki kritik bir güvenlik açığı olan CVE-2026-24301 için bir yama yayımladı. Varonis Threat Labs tarafından CoSnitch olarak adlandırılan bu açık, Aralık 2024'te Microsoft'a bildirilmiş ve tamamen giderilmesi yaklaşık sekiz ay sürdü.
Saldırı zinciri sofistike bir yapıya sahipti: Belgelenmemiş bir URL parametresini, Copilot'un yerleşik URL alma yeteneğiyle ve kalıcı bellek zehirlenmesiyle zincirleyerek tek bir kötü amaçlı linkin Gmail, Drive ve Takvim verilerini otomatik olarak sızdırmasını sağlıyordu.
Olay, verimlilik paketleriyle derin entegrasyona sahip yapay zeka asistanlarının güvenlik risklerini vurguluyor.
Kaynaklar
- darkreading.comDark Reading: Copilot SearchLeak Attack Allows 1-Click Data Theft
- bleepingcomputer.comBleepingComputer: New attack turned Microsoft 365 Copilot into 1-click data theft tool
- techradar.comTechRadar: Microsoft 365 Copilot can be turned into a 1-click data theft tool
- cybersecuritynews.comCyberSecurity News: Critical Microsoft 365 Copilot Vulnerability




