CoSnitch: Copilot自身が明かした脆弱性と、記憶に残り続けるプロンプト注入

Varonis Threat Labsが2026年8月18日、Microsoft Copilot Personalの脆弱性連鎖「CoSnitch」を公開しました(CVE-2026-24301、CVSS 8.8)。細工したリンクを1回クリックさせるだけで、被害者の認証済みセッション内で埋め込みプロンプトが自動実行され、連携済みのGmail・Google Drive・カレンダー、Copilotの記憶や会話履歴から情報を持ち出せるというものです。修正はMicrosoftが同日に配信済みで、影響は個人向けのCopilot Personalに限られ、法人向けは対象外とされています。三つ目の経路は別種で、隠し指示を仕込んだページをCopilotに要約させると、その指示が永続的な記憶に書き込まれるというものでした。

注目したいのは発見手法です。研究者はコードを解析したのではなく、Copilot自身に「なぜ自動実行はできないのか」と問い続け、その説明から未公開のURLパラメータの存在に辿り着きました。Varonisはこれをメタハッキングと呼んでいます。AIアシスタントが会話の中で自らの内部仕様を語ってしまうという構図は、Copilotに限った話ではないでしょう。もう一点は前提の崩れ方です。OAuthの認可自体は破られておらず、利用者が正当に与えた権限が悪用されました。Varonisは「コネクタの呼び出しは利用者の意思で始まる」という設計上の仮定が壊された点を指摘しています。記憶への注入はパスワード変更やセッション失効を生き延びるため、修正前に書き込まれたものは手動での確認・削除が必要とされている点も、運用上見落とせません。学内でAIアシスタントを業務データに接続する際は、権限の棚卸しと、記憶機能を持つツールの扱いを設計段階で決めておく必要がありそうです。

https://www.varonis.com/blog/cosnitch

上部へスクロール