К содержанию
Выпуск №73 · 20 августа 2026 / Новости

Copilot уже исправлен, но прежний доступ ко всем данным оставлять ему нельзя

Microsoft закрыла CoSnitch на своей стороне, поэтому искать версию для срочного обновления не нужно. Командам важнее перепроверить связи Copilot с почтой, дисками и другими сервисами: одна ссылка превращала полномочия ассистента в канал утечки.

Редакция 20 августа 2026 г., 18:20 MSK

В Telegram
Логотип Microsoft Copilot на презентационном экране
Иллюстрация: hegai.media

Microsoft 18 августа полностью закрыла уязвимость CoSnitch в Microsoft 365 Copilot. Клиентского патча и списка затронутых версий нет: по данным Heise online, защита обновляется на стороне сервиса, а пользователям сейчас не требуется ничего устанавливать.

Но читать это как «можно расходиться» опасно. CoSnitch показала, что AI-ассистент наследует не только пользу от подключенных систем, но и весь ущерб от избыточных прав. Чем больше почты, файлов и приложений видит Copilot, тем дороже обходится одна удачная prompt injection.

Что произошло

Исследователи Varonis начали с того, что расспрашивали Copilot о его собственных механизмах защиты. Сначала ассистент отказывался отвечать, однако, по словам исследователя Лиора Адара, даже отказы раскрывали детали внутренней архитектуры. Последовательными вопросами команда получила сведения о недокументированных URL-параметрах и защитных механизмах, а затем собрала ссылку, которая их обходила.

Пользователю было достаточно нажать на нее. Браузер загружал уже авторизованную сессию Copilot, после чего внедренная команда выполнялась автоматически, без отдельного подтверждения или предупреждения. Ассистент мог обращаться к Gmail, Google Drive и другим подключенным приложениям, кодировать полученные данные в Base64 и отправлять их обычным HTTP-запросом на сервер атакующего. Для защитного ПО такой трафик выглядел штатным.

Атака позволяла не только забирать пароли, письма и записи календаря. Скрытые инструкции на странице, которую Copilot просили суммировать, могли закрепиться в памяти ассистента. По данным Varonis, такие записи переживали смену пароля и повторный вход с устройства.

Varonis сообщила Microsoft об уязвимости в декабре 2025 года. В феврале компания выпустила скрытое частичное исправление, а 18 августа 2026 года, по собственному заявлению Microsoft, закрыла проблему полностью. Сколько пользователей пострадало, неизвестно. Масштаб потенциального доступа при этом большой: Microsoft говорит о 30 млн платных пользователей Copilot.

Почему дело не в номере версии

Рабочая реакция на обычную уязвимость знакома: найти затронутые сборки, поставить патч, закрыть тикет. Здесь такой процедуры нет. Copilot обновляется как облачный сервис, и Microsoft утверждает, что клиентам ничего делать не нужно. Значит, проверять надо не версию ассистента, а архитектуру доверия вокруг него.

Это уже не отдельный экзотический баг. В июне Golem.de писал о другой цепочке уязвимостей Microsoft 365 Copilot, которая позволяла по одному клику выводить письма и файлы OneDrive. В июле t3n описывал похожую проблему у Workspace-Agents ChatGPT: поддельная ссылка могла внедрить агента в командную среду и дать ему возможность повторно красть чувствительные данные.

Общий механизм неприятно прост. AI-инструмент читает внешнее содержимое, принимает скрытую инструкцию за команду и действует с теми правами, которые бизнес выдал ему ради удобства. Исправление конкретной ссылки закрывает конкретную дыру, но не отменяет этот обмен: больше интеграций дают более полезного ассистента и одновременно увеличивают радиус поражения.

Поэтому владельцам Copilot-инсталляций стоит провести не «срочное обновление», а срочную ревизию. Сократить число подключенных приложений до действительно нужных, проверить, какие данные доступны ассистенту, просмотреть доступные журналы на предмет необычных обращений и исходящих запросов, а также проверить память Copilot на неожиданные инструкции. Смена пароля сама по себе недостаточна: в эксперименте Varonis вредоносные записи ее переживали.

Если быстро сократить доступ нельзя, разумная временная мера состоит в том, чтобы не передавать Copilot ссылки из неизвестных источников и ограничить работу ассистента с наиболее чувствительными системами. Именно это рекомендует Varonis, хотя компания продает корпоративное ПО для защиты данных и экономически заинтересована в этой теме.

Что смотреть дальше

Главный маркер теперь не следующий CVE, а появление у Microsoft инструментов, которые позволяют администратору видеть и подтверждать действия Copilot между сервисами, ограничивать его память и выдавать доступ к данным по минимально необходимому принципу. Если защита и дальше будет сводиться к незаметным серверным исправлениям после сообщений исследователей, CoSnitch окажется не закрытой главой, а инструкцией к следующей атаке.

Как процитировать

«Copilot уже исправлен, но прежний доступ ко всем данным оставлять ему нельзя». hegai.media, 20 августа 2026 г.. https://hegai.media/novosti/copilot-uzhe-ispravlen-no-prezhniy-dostup-ko-vsem-dannym-ostavlyat-emu--20ace860-32f1-4459-99c7-e7cdcc7338f7

так материал выглядит в мессенджере