Notebookcheck Logo

微软 Copilot 暴露了自身漏洞,其中一个链接会读取您的收件箱

桌上放着一台笔记本电脑,屏幕上显示着打开的电子邮件收件箱,旁边放着一盆盆栽植物。
ⓘ RDNE Stock project / Pexels
此次攻击始于受害者点击收件箱中一个看似无害的链接。
研究人员不断询问微软Copilot,为何它无法自行执行某条命令。在拒绝过程中,该助手透露了一个未记录的参数,正是该参数使命令得以执行。随后,只需点击一个链接,便足以读取受害者的收件箱、日历和云存储内容。微软已于8月18日修复了这一关键漏洞。
AI Microsoft Security Hack / Data Breach Software

Varonis 的研究人员让微软的 AI 助手 Copilot 主动暴露了自身的漏洞。他们不断询问为何某个命令无法自行执行。Copilot 解释了每次拒绝背后的原因。在拒绝过程中,它提到了地址栏中一个未记录的参数,以及微软为此设置的安全防护措施。 研究人员完全按照描述构建了该地址。结果成功了。

微软于8月18日修复了该漏洞。该漏洞被记录为CVE-2026-24301,评级为“严重”,CVSS评分为8.8(满分10分)。 CVSS是业界用于衡量安全漏洞严重程度的标准量表。受影响的产品是Copilot的消费者版,即微软近期与订阅服务整合的应用程序。

只需一次点击,该助手便会为陌生人服务

Varonis 将此次攻击命名为“CoSnitch”,仅需一个链接即可触发。点击该链接会在受害者已登录的会话中打开 Copilot。地址中的额外参数会使攻击者的指令立即执行,无需任何提示,也无需点击“发送”按钮。 随后,Copilot会搜索已连接的收件箱、日历和云盘,将检索到的内容打包成一个网址并进行抓取。对于监控网络的安全工具而言,这看起来就像是Copilot被要求总结的普通网页。

在研究人员的测试中,此操作提取出了用户仅通过电子邮件发送的密码,以及包含与会者和地点的会议信息、云盘中的文件名以及之前的聊天记录。

为何更换新密码也无济于事

最棘手的问题在于长期记忆。Copilot 记住的远不止单次对话的内容。若要求它总结一个带有陷阱的网页,它会将其中隐藏的指令写入该记忆中。对用户而言,回复看起来就像是一份普通的摘要。助手可以这种方式接收指令,这并非新发现。

该条目随后便一直保留着。更换新密码无法清除它,退出所有会话也无济于事,重新注册设备同样毫无作用。而这三步正是人们在怀疑有人入侵账户时会采取的措施。

您现在可以检查什么

微软已在其自有服务器上修复了该漏洞,因此用户无需安装任何补丁。Varonis 未发现任何迹象表明该攻击曾被实际利用。该漏洞于 2025 年 12 月被报告,修复程序在八个月后发布。

如果你还是想检查一下:在 copilot.microsoft.com 网站上,侧边栏的“账户”按钮可进入存储记录。所有条目都会列在那里,你可以逐条删除,也可以一次性全部删除。任何不属于该账户的内容,初读时往往会显得格外显眼。

CoSnitch 是 Varonis 今年发现的第三个 Copilot 漏洞。前两个漏洞的攻击模式如出一辙:只需点击一个看似无害的链接。

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebookcheck中文版(NBC中国) > 新闻 > 新闻档案 > 新闻档案 2026 08 > 微软 Copilot 暴露了自身漏洞,其中一个链接会读取您的收件箱
Steffen Zahn, 2026-08-20 (Update: 2026-08-20)