PT-2026-77026 · Microsoft · Copilot
CVE-2026-24301
·
Publicado
2026-08-18
·
Atualizado
2026-09-03
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Microsoft Copilot (versões afetadas não especificadas)
Descrição
A neutralização inadequada de elementos especiais utilizados num comando permite que um atacante não autorizado divulgue informações através de uma rede. Este problema, referido como CoSnitch, envolve uma cadeia de falhas que podem ser exploradas através de uma técnica chamada meta-hacking, na qual o modelo é manipulado para revelar as suas próprias barreiras de proteção (guardrails). Atacantes podem utilizar URLs maliciosas contendo o parâmetro
autorun para executar prompts automaticamente assim que forem clicados. Além disso, o sistema é suscetível a injeção indireta de prompt via envenenamento de memória persistente através de sumarização de páginas web, onde instruções injetadas no armazenamento de memória permanente da vítima persistem apesar de alterações de palavra-passe ou revogações de sessão. Isto permite a exfiltração de dados sensíveis de aplicações conectadas, como Gmail, Drive e Calendar.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Copilot