Copilot жүйесіндегі маңызды осалдық пайдаланушылардың деректерін ұрлауға мүмкіндік берді
Microsoft Copilot жүйесінде пайдаланушылардың жеке деректеріне арнайы сілтеме арқылы қол жеткізуге мүмкіндік беретін аса маңызды осалдық анықталды. Бұл мәселе қазірдің өзінде жойылды, оны пайдалану белгілері тіркелген жоқ. Пайдаланушыларға Copilot-та сақталған деректерді тексеріп, қажет болған жағдайда оларды өшіру ұсынылады.
Crius
Microsoft Copilot осалдығын зерттеу
Осалдықты анықтау
Мамандар Microsoft Copilot жасанды көмекшісінде осалдықты анықтады. Олар белгілі бір командаларды неге орындау мүмкін емес екенін сұрап, бірнеше сұраныс жіберу арқылы бұл осалдықты тапты. Талдау барысында Copilot құжатталмаған адрес жолының параметрі мен оған қатысты сақтық шаралары туралы ақпарат берді. Осы деректердің негізінде дұрыс адрес жиналып, осалдықты қайта жаңғыртуға мүмкіндік туды.
Түзету және тәуекелді бағалау
Бұл осалдықты Microsoft 18 тамызда жойды. Мәселе CVE-2026-24301 идентификаторын және CVSS шкаласы бойынша 8,8/10 деңгейіндегі сындарлы баға алды. CVSS — саладағы осалдықтардың ауырлығын стандартты түрде бағалауға арналған жүйе. Бұл осалдық Copilot-тың тұтынушыларға арналған, жақында жазылым деңгейімен біріктірілген нұсқасына әсер етті.
Атака механизмі
Осалдықты пайдалану үшін тек бір сілтеме жеткілікті болды. Сол сілтемеге өткенде Copilot пайдаланушы жүйеге кірген сессияда іске қосылды. Адреске қосымша параметр қосу арқылы қаскөйдің командасын ешқандай растаусыз немесе жіберу батырмасын баспай-ақ орындауға болатын еді. Осыдан кейін Copilot қосылған пошта, күнтізбе және бұлттық дисктен ақпарат іздеп, тапқан деректерді көрсетілген веб-адреске жіберді. Желілік қауіпсіздік құралдары үшін бұл әрекет Copilot-тың әдеттегі бетке сұранысы сияқты көрінді.
Тестілеу кезінде электрондық пошта арқылы жіберілген құпиясөздер, кездесулер туралы мәліметтер, бұлттық сақтау орнындағы файл атаулары және алдыңғы чаттардың тарихы алынғаны анықталды.
Ұзақ мерзімді жадтың ерекшеліктері
Ең үлкен қауіп Copilot-тың ұзақ мерзімді жадында болды. Көмекші бір әңгімеден тыс ақпаратты сақтай алады. Зиянды веб-бетті қорытындылау кезінде жасырын нұсқаулар жадқа жазылып, пайдаланушыға әдеттегі қысқаша мазмұн ретінде көрсетілді. Бұл ақпарат құпиясөзді ауыстырғаннан, барлық сессиядан шыққаннан немесе құрылғыны қайта тіркегеннен кейін де сақталып қала берді — бұл әдетте рұқсатсыз қолжетімділік күдігі туындағанда жасалатын шаралар.
Тексеру және ұсыныстар
Microsoft бұл осалдықты өз серверлерінде жойды, сондықтан қосымша жаңартулар орнатудың қажеті жоқ. Бұл шабуылдың нақты қолданылғаны туралы ешқандай белгі анықталған жоқ. Мәселе 2025 жылдың желтоқсанында хабарланып, түзету сегіз айдан кейін шығарылды.
Пайдаланушылар copilot.microsoft.com сайтындағы аккаунт батырмасы арқылы Copilot-та сақталған жадты тексере алады. Сол жерде барлық жазбалар көрсетіледі, оларды жеке-жеке немесе бірден өшіруге болады. Артық жазбалар әдетте алғашқы қарауда-ақ байқалады.
Осалдықтар тарихы
CoSnitch — биыл анықталған үшінші Copilot осалдығы. Бұған дейінгі екі осалдық та ұқсас сценарий бойынша — сырттай зиянсыз көрінетін сілтемеге бір рет басу арқылы іске асқан.
