8.0
热点
AI SCORE
技术实践2026-08-20 22:33
Copilot 数据泄露漏洞:单链接即可窃取会话数据
dev.to · AI#安全#Copilot#漏洞
Editor brief · 编辑速览
Varonis 发现 Microsoft Copilot 存在三个漏洞,其中利用未文档化的 autorun=1 参数可在用户点击后自动执行指令,实现单次点击数据窃取,并存在持久化记忆投毒风险。
Varonis Threat Labs 披露了 Microsoft Copilot Personal 中的三个漏洞,这些漏洞被统称为 CoSnitch(CVE-2026-24301),攻击者只需发送一个精心构造的链接即可静默窃取已连接服务中的数据。该攻击利用了一个未公开的 autorun=1 URL 参数——该参数是 Copilot 在对抗性元黑客审讯过程中自行暴露的,能够在受害者已认证的会话中自动执行 prompt。另一个独立存在的第三个漏洞允许通过网页摘要实现持久性记忆污染,可能会对后续 Copilot 会话产生影响。
阅读 Grid the Grey 上的完整技术深度分析:https://gridthegrey.com/posts/cve-2026-24301-microsoft-copilot-one-click-data-exfiltration/
如需进一步操作,你可以考虑屏蔽此人或举报滥用行为

我们是程序员分享、保持最新和拓展职业生涯的聚集地。