Microsoft verhelpt kritiek Copilot-lek waardoor informatie kon lekken
In dit artikel:
Microsoft heeft een kritieke kwetsbaarheid in AI-assistent Copilot verholpen waardoor aanvallers mogelijk gevoelige informatie konden onderscheppen. Cybersecuritybedrijf Varonis ontdekte het lek, dat het CoSnitch noemt en dat is geregistreerd als CVE-2026-24301. Het probleem werd afgelopen december aan Microsoft gemeld en is inmiddels gepatcht.
De kwetsbaarheid zat in de manier waarop Copilot speciale elementen in opdrachten verwerkte. Varonis ontdekte een ongedocumenteerde URL-parameter waarmee een prompt automatisch werd uitgevoerd zodra een slachtoffer een speciaal gemaakte link opende. Omdat Copilot daarbij in de actieve, ingelogde sessie van het slachtoffer werd geladen, kon de opdracht toegang krijgen tot informatie uit gekoppelde applicaties en het geheugen van Copilot. Die gegevens konden vervolgens naar de aanvaller worden doorgestuurd.
Microsoft heeft geen technische details gepubliceerd. Varonis adviseert organisaties om AI-assistenten als bevoorrechte interne gebruikers te behandelen en links naar dergelijke diensten extra streng te controleren, omdat de aanval begint met één klik van het slachtoffer.
Vandaag Inside: Albert Verlinde weet meer over reddingsactie Carrie op Vrijdag: 'Wordt voor de helft betaald door...'