A Varonis Threat Labs revelou três vulnerabilidades no Microsoft Copilot Personal, coletivamente chamadas de CoSnitch, que podem permitir que um clique em um link malicioso extraia dados de aplicativos conectados e outras informações disponíveis na sessão do usuário. As falhas foram reportadas à Microsoft em dezembro de 2025 e corrigidas em 18 de agosto de 2026. O CVE-2026-24301 documenta essas vulnerabilidades, que incluem a execução automática de prompts e a exfiltração de dados através de serviços conectados. Os pesquisadores descobriram que um parâmetro não documentado, ‘autorun=1’, poderia ser utilizado em combinação com outro parâmetro para executar comandos sem interação do usuário. Embora não haja evidências de exploração ativa, a Varonis recomenda que os usuários revisem quais aplicativos estão conectados ao Copilot e desconectem aqueles que não são necessários. A pesquisa destaca a importância de tratar assistentes de IA como insiders privilegiados, especialmente em relação à detecção de anomalias e revisão de acessos.
Fonte: https://thehackernews.com/2026/08/microsoft-copilot-personal-flaws-could.html
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
18/08/2026 • Risco: ALTO
VULNERABILIDADE
Vulnerabilidades no Microsoft Copilot podem expor dados de usuários
RESUMO EXECUTIVO
As vulnerabilidades no Microsoft Copilot podem permitir a extração de dados sensíveis de usuários, o que representa um risco significativo para a conformidade com a LGPD e a segurança da informação. A correção das falhas foi realizada, mas a persistência de dados maliciosos na memória do assistente pode continuar a ser um problema se não forem tomadas medidas adequadas.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis perdas financeiras devido à exposição de dados e à violação de conformidade.
Operacional
Possibilidade de extração de dados sensíveis de contas conectadas
Setores vulneráveis
['Tecnologia', 'Serviços Financeiros', 'Educação']
📊 INDICADORES CHAVE
Três vulnerabilidades identificadas
Indicador
CVE-2026-24301 documentado
Contexto BR
Patches lançados em 18 de agosto de 2026
Urgência
⚡ AÇÕES IMEDIATAS
1
Revisar aplicativos conectados ao Microsoft Copilot e desconectar os não essenciais.
2
Implementar políticas de segurança para monitorar e restringir o uso de assistentes de IA.
3
Monitorar continuamente acessos e atividades em contas conectadas ao Copilot.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a segurança de dados sensíveis e a integridade das sessões de usuários em assistentes de IA, que são cada vez mais utilizados nas empresas.
⚖️ COMPLIANCE
Implicações legais relacionadas à LGPD e à proteção de dados pessoais.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).