Vulnerabilidades no Microsoft Copilot podem expor dados de usuários
A Varonis Threat Labs revelou três vulnerabilidades no Microsoft Copilot Personal, coletivamente chamadas de CoSnitch, que podem permitir que um clique em um link malicioso extraia dados de aplicativos conectados e outras informações disponíveis na sessão do usuário. As falhas foram reportadas à Microsoft em dezembro de 2025 e corrigidas em 18 de agosto de 2026. O CVE-2026-24301 documenta essas vulnerabilidades, que incluem a execução automática de prompts e a exfiltração de dados através de serviços conectados. Os pesquisadores descobriram que um parâmetro não documentado, ‘autorun=1’, poderia ser utilizado em combinação com outro parâmetro para executar comandos sem interação do usuário. Embora não haja evidências de exploração ativa, a Varonis recomenda que os usuários revisem quais aplicativos estão conectados ao Copilot e desconectem aqueles que não são necessários. A pesquisa destaca a importância de tratar assistentes de IA como insiders privilegiados, especialmente em relação à detecção de anomalias e revisão de acessos.
