微软修复CoSnitch漏洞:Copilot亲口泄露的安全缺陷
Varonis Threat Labs的研究人员诱使微软Copilot自己说出一个秘密参数,攻击者只需一次点击就能窃取用户数据。微软已于2026年8月18日发布完整补丁。

安全公司Varonis Threat Labs的研究人员在微软Copilot(托管于copilot.microsoft.com的消费者版AI助手)中发现了一个严重漏洞。该漏洞被命名为CoSnitch,只要受害者点击一个链接,无需任何确认或额外操作,包括密码在内的用户数据就会被泄露。Varonis于2025年12月将该漏洞报告给微软;2026年2月发布了部分缓解措施,完整补丁则于2026年8月18日发布。该漏洞被登记为CVE-2026-24301,CVSS严重程度评分为10分中的8.8分,被评为「严重」级别。
提示注入(prompt injection)是一种攻击技术:攻击者把指令隐藏在语言模型所处理的内容中——此处是一个URL参数或一个网页——使模型执行这些指令,而不是(或除了)合法用户本来想要的指令。CoSnitch的核心正是这一机制的两种不同变体。
被追问自身漏洞的AI助手
这一发现源于一种不同寻常的方法。Varonis研究人员希望构造一个漏洞利用程序,让受害者只需点击一个链接就能被窃取数据。Copilot一直拒绝执行:其安全机制要求在执行任何敏感操作前,用户必须做出明确的操作,例如按下某个按键。研究人员没有采用传统的逆向工程方法,而是直接就该保护机制的性质向Copilot本身发问——为何无法自动执行、涉及哪些URL结构和深层链接、当页面加载时输入框中已预先填入文本会发生什么。Copilot每一次拒绝都泄露了关于其内部架构的新技术细节,直到这个助手最终泄露出微软真正的商业机密:一个未公开的URL参数,能够彻底绕过用户同意的要求。
一次点击即可触发的攻击链
这个参数是「?autorun=1」。它与此前已知的、用于通过链接预先填充Copilot对话框的参数「?q=」结合使用后,页面一旦加载就会触发被注入提示词的执行——无需点击、无需按键、无需确认。按照这种模式构造的链接,只需通过电子邮件、聊天消息发送,或藏在二维码背后即可奏效:只要受害者在已登录Copilot的浏览器中打开该链接,注入的提示词就会在其已认证的会话中执行,从而获得对其已连接应用、记忆和数据的访问权限——即便标签页在加载后立即被关闭,攻击也不会中止。
- 一个隐藏的URL参数(?autorun=1)会在页面加载的瞬间自动触发提示词执行,无需用户确认。
- 被注入的提示词可以搜索收件箱和已连接的应用——Gmail、Google Drive、OneDrive——从中提取敏感数据,包括通过电子邮件发送的密码。
- 被窃取的信息经base64编码后,通过Copilot内置的URL获取功能发送至攻击者控制的服务器。
- 另一种变体则通过一个精心设置的网页毒化助手的永久记忆:一旦Copilot对该网页进行摘要,就会被注入恶意指令,这些指令即便在用户修改密码、撤销会话或对设备完全重新注册后依然存在。
8月18日的补丁,以及一连串Copilot漏洞
微软先是在2026年2月缓解了「?q=」参数问题,阻止其直接向对话框注入文本,此举迫使用户必须手动点击并输入——但也导致部分依赖该参数原始设计的第三方浏览器集成功能失效。约在Varonis首次报告八个月后,更全面的补丁于2026年8月18日发布。据这家安全公司称,在修复之前未发现CoSnitch被实际利用的案例。微软对研究人员表示感谢,并在声明中表示,客户无需采取任何行动即已受到保护,并补充称公司「持续更新安全护栏,以加强针对类似技术的防护」。CoSnitch是近几个月来一系列影响Copilot的漏洞中的最新一例:2025年6月的EchoLeak已经证明了针对该助手发起「零点击」攻击的可能性;2026年1月的Reprompt利用了类似的「参数转提示词」机制窃取对话历史;2026年6月被登记为CVE-2026-42824的SearchLeak,则通过将参数注入与安全策略绕过相结合,针对企业版发起攻击。微软表示,CoSnitch仅影响面向消费者的Copilot Personal,企业版的Microsoft 365 Copilot不受影响——但Varonis指出,一个与工作数据关联的个人账户可能会扩大实际的暴露面。
对于在内部部署Copilot的企业而言,CoSnitch事件——即便微软官方将其影响范围限定在消费者版本——是一个具体的提醒:一个连接了电子邮件、文件和内部工具的AI助手,会继承其所服务账户的全部权限,其安全护栏中的一个缺陷,会立即转化为企业数据访问权限上的缺陷。IT团队应像对待操作系统更新一样系统地部署AI助手的安全补丁,限制授予这些助手的应用和连接器数量,并提醒员工对通过电子邮件或聊天消息收到的链接保持警惕,即便这些链接看起来指向一个熟悉的微软工具。被毒化的记忆能够在密码更改之后依然存续,这也提醒人们:涉及AI助手的安全事件,未必总能通过常规补救措施彻底了结。
信息来源
- Microsoft Copilot reveals secret input that allowed it to be hackedArs Technica · 2026年8月18日
- Interrogé, Copilot livre ses propres failles aux pirates informatiquesFrandroid · 2026年8月19日



