Microsoft, Copilot yapay zeka asistanındaki kritik bir güvenlik açığı olan CVE-2026-24301 için bir yama yayımladı. Varonis Threat Labs tarafından CoSnitch olarak adlandırılan bu açık, Aralık 2024'te Microsoft'a bildirilmiş ve tamamen giderilmesi yaklaşık sekiz ay sürdü.

Saldırı zinciri sofistike bir yapıya sahipti: Belgelenmemiş bir URL parametresini, Copilot'un yerleşik URL alma yeteneğiyle ve kalıcı bellek zehirlenmesiyle zincirleyerek tek bir kötü amaçlı linkin Gmail, Drive ve Takvim verilerini otomatik olarak sızdırmasını sağlıyordu.

Olay, verimlilik paketleriyle derin entegrasyona sahip yapay zeka asistanlarının güvenlik risklerini vurguluyor.