PT-2026-77026 · Microsoft · Copilot

CVE-2026-24301

·

Publicado

2026-08-18

·

Atualizado

2026-09-03

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Microsoft Copilot (versões afetadas não especificadas)
Descrição A neutralização inadequada de elementos especiais utilizados num comando permite que um atacante não autorizado divulgue informações através de uma rede. Este problema, referido como CoSnitch, envolve uma cadeia de falhas que podem ser exploradas através de uma técnica chamada meta-hacking, na qual o modelo é manipulado para revelar as suas próprias barreiras de proteção (guardrails). Atacantes podem utilizar URLs maliciosas contendo o parâmetro autorun para executar prompts automaticamente assim que forem clicados. Além disso, o sistema é suscetível a injeção indireta de prompt via envenenamento de memória persistente através de sumarização de páginas web, onde instruções injetadas no armazenamento de memória permanente da vítima persistem apesar de alterações de palavra-passe ou revogações de sessão. Isto permite a exfiltração de dados sensíveis de aplicações conectadas, como Gmail, Drive e Calendar.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24301

Produtos afetados

Copilot