Уязвимость CoSnitch: как Copilot Personal крал письма через скрытый автозапуск
По данным Varonis Threat Labs, опубликовавших отчёт 18 августа 2026 года, в Microsoft Copilot Personal обнаружена цепочка из трёх уязвимостей (CVE-2026-24301, название CoSnitch).

CoSnitch: Copilot Personal утащил письма через незадокументированный параметр
Атака требовала одного клика по ссылке — Copilot автоматически выполнял встроенный промпт, подключался к связанным OAuth-аккаунтам и выкачивал данные. Microsoft получил уведомление в декабре 2025-го, патч вышел восемь месяцев спустя.
Механизм: одна ссылка, ноль подтверждений
Copilot Personal принимал промпты через URL-параметры: ?q=<текст>&autorun=1. Браузер исполнял инструкцию при загрузке страницы — без диалога подтверждения, без действия пользователя. Закрытие вкладки после клика не останавливало выполнение.
Ссылку можно доставить по почте, в мессенджере или встроить в веб-страницу как скрытый редирект. После запуска промпта Copilot опрашивал все подключённые OAuth-приложения — Gmail, Google Calendar, Google Drive — и кодировал результаты в URL-запросы к серверам злоумышленника, маскируя их под обычные запросы суммаризации веб-страниц.
Память, которая не стирается
Инъецированные через промпт инструкции записывались в долговременную память Copilot как постоянные правила. Они переживали смену пароля, отзыв сессий, повторную привязку устройства и выход из аккаунта. Удаление требовало ручного просмотра и очистки правил памяти — при условии, что жертва вообще узнала о компрометации.
Как нашли: модель рассказала о себе сама
Метод обнаружения — так называемый мета-хакинг. Исследователи не анализировали исходный код. Они многократно спрашивали Copilot, почему промпты не могут запускаться автоматически и что технически для этого нужно. После серии вопросов модель раскрыла незадокументированный параметр autorun=1 и описала его поведение. Это не сбой фильтрации промпт-инъекций — модель отвечала на вопрос о собственных возможностях.
Что это значит для пользователей суммаризаторов
CoSnitch — не единичный случай, а часть паттерна: атаки на AI-слой, а не на приложение-хост. Каждое OAuth-подключение агента, каждое хранилище памяти, каждый незадокументированный параметр интерфейса — потенциальная точка входа. Код приложения может быть защищён, пока AI-слой остаётся открыт.
Практические шаги:
- Проверить, какие OAuth-приложения подключены к любому AI-агенту с функцией суммаризации. Отключить те, что не используются.
- Просмотреть правила долговременной памяти агента. Удалить нераспознанные записи.
- Не открывать ссылки с параметрами
autorunот непроверенных отправителей. - Учитывать: если агент может суммаризировать содержимое почты или облака, атака через промпт-инъекцию даёт доступ ко всему массиву данных разом.
Вердикт: восемь месяцев между раскрытием и патчем — это не incident response, это бюрократическая норма. Пользователям Copilot Personal стоит считать период с декабря 2025 по август 2026 окном уязвимости и проверять историю активности аккаунта.