Vulnerabilidades no Microsoft Copilot podem expor dados de usuários

A Varonis Threat Labs revelou três vulnerabilidades no Microsoft Copilot Personal, coletivamente chamadas de CoSnitch, que podem permitir que um clique em um link malicioso extraia dados de aplicativos conectados e outras informações disponíveis na sessão do usuário. As falhas foram reportadas à Microsoft em dezembro de 2025 e corrigidas em 18 de agosto de 2026. O CVE-2026-24301 documenta essas vulnerabilidades, que incluem a execução automática de prompts e a exfiltração de dados através de serviços conectados. Os pesquisadores descobriram que um parâmetro não documentado, ‘autorun=1’, poderia ser utilizado em combinação com outro parâmetro para executar comandos sem interação do usuário. Embora não haja evidências de exploração ativa, a Varonis recomenda que os usuários revisem quais aplicativos estão conectados ao Copilot e desconectem aqueles que não são necessários. A pesquisa destaca a importância de tratar assistentes de IA como insiders privilegiados, especialmente em relação à detecção de anomalias e revisão de acessos.

Fonte: https://thehackernews.com/2026/08/microsoft-copilot-personal-flaws-could.html

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
18/08/2026 • Risco: ALTO
VULNERABILIDADE

Vulnerabilidades no Microsoft Copilot podem expor dados de usuários

RESUMO EXECUTIVO
As vulnerabilidades no Microsoft Copilot podem permitir a extração de dados sensíveis de usuários, o que representa um risco significativo para a conformidade com a LGPD e a segurança da informação. A correção das falhas foi realizada, mas a persistência de dados maliciosos na memória do assistente pode continuar a ser um problema se não forem tomadas medidas adequadas.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis perdas financeiras devido à exposição de dados e à violação de conformidade.
Operacional
Possibilidade de extração de dados sensíveis de contas conectadas
Setores vulneráveis
['Tecnologia', 'Serviços Financeiros', 'Educação']

📊 INDICADORES CHAVE

Três vulnerabilidades identificadas Indicador
CVE-2026-24301 documentado Contexto BR
Patches lançados em 18 de agosto de 2026 Urgência

⚡ AÇÕES IMEDIATAS

1 Revisar aplicativos conectados ao Microsoft Copilot e desconectar os não essenciais.
2 Implementar políticas de segurança para monitorar e restringir o uso de assistentes de IA.
3 Monitorar continuamente acessos e atividades em contas conectadas ao Copilot.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a segurança de dados sensíveis e a integridade das sessões de usuários em assistentes de IA, que são cada vez mais utilizados nas empresas.

⚖️ COMPLIANCE

Implicações legais relacionadas à LGPD e à proteção de dados pessoais.
Status
patch_disponivel
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).