產品應用
微軟修補 Copilot 個人版 CoSnitch 漏洞:特製連結可自動執行指令並竊取 Gmail 與雲端資料
iThome單一來源
尚未逐項核實
目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據資安業者 Varonis 揭露,微軟 Copilot 個人版(Microsoft Copilot Personal)出現名為 CoSnitch(CVE-2026-24301)的漏洞,微軟目前已完成修補。
該漏洞源於 Copilot 存在一個未在官方文件中說明的網址參數。攻擊者可藉此建立特製連結,當受害者點擊並載入頁面時,預先設定的指令會自動執行,無需使用者再次確認。指令一旦開始執行,即使使用者隨即關閉網頁,處理仍可能繼續完成。
惡意指令會沿用使用者原先授予的權限,讀取已連接的 Gmail、Google Drive、Google Calendar 與 OneDrive 等服務資料,包含信件內文、會議出席者、雲端檔案資訊及過往聊天內容。取得資料後,指令會將內容編碼放入網址,利用 Copilot 讀取外部網頁的功能傳送至攻擊者控制的伺服器,此動作與正常讀取網頁相近,難以單靠異常連線辨識。
研究人員亦發現另一條攻擊途徑:當使用者要求 Copilot 摘要網頁時,藏於網頁內的惡意指令會被一併讀取,並寫入 Copilot 的跨對話記憶中。此遭植入的指令不會因更換密碼、登出或重新登入而自動清除,必須由使用者手動從記憶設定中移除。
Varonis 表示,目前尚未發現該漏洞遭實際利用的證據。
讀原始報導