IMAGE: AI生成ビジュアル
GOVERNANCE / SECURITY & SAFETY
Microsoft Copilot「CoSnitch」(CVE-2026-24301)— 1クリックで機密を窃取する攻撃経路をAI自身が暴露。8月18日に修正パッチ配布
Varonis Threat Labsは、Microsoft Copilot Personalに1クリックで機密データを窃取できる脆弱性「CoSnitch(CVE-2026-24301、Critical)」を発見したと公表した。特筆すべきは、Copilot自身が非公開のURLパラメータを説明する過程で攻撃手法を漏らした「メタハッキング」という発見手法だ。Varonisは2025年12月にMicrosoftへ通知し、修正パッチは2026年8月18日に配布された。
セキュリティ研究者Varonis Threat Labsは2026年8月18日、MicrosoftのCopilot Personal(copilot.microsoft.com)に1クリックで機密データを窃取され得る脆弱性群「CoSnitch」が存在したと公表した。MSRC(Microsoft Security Response Center)ではCVE-2026-24301として登録・修正済みで、深刻度は**Critical(重大)**と評価される。
CoSnitchが特に注目されたのは、その発見手法にある。研究者はAIアシスタントを通常操作する中で、Copilot自身が自らの内部構造を説明する過程から非公開のURLパラメータを引き出したという。「メタハッキング(meta-hacking)」と名付けられたこの手法は、AIエージェント時代の脆弱性発見のあり方を示唆するものだ。
3つの脆弱性が連鎖する攻撃経路
Varonisによれば、CoSnitchは以下の3つの問題が連鎖して成り立つ。
- 自動プロンプト実行(automatic prompt execution): 非公開のURLパラメータ
?autorun=1と?q=を組み合わせると、攻撃者が仕込んだプロンプトがユーザーのクリック・確認操作なしでページロード時に自動実行される。?q=だけでは入力欄が埋まるだけで、実行にはユーザーのEnter操作が必要だが、?autorun=1により操作なしの実行が可能になる- 攻撃URLの例は
https://copilot.microsoft.com/?q=<悪性プロンプト>&autorun=1
- 攻撃URLの例は
- OAuthコネクタ経由のデータ窃取(silent data exfiltration): 注入されたプロンプトが、接続済みアプリ(Gmail・Google Drive・Calendar・OneDriveなど)のデータを取得・加工し、CopilotのURLフェッチ機能を通じて攻撃者管理のWebhookなどへ外部送信できる。実行中は画面を閉じても処理は続行する
- 永続メモリの汚染(persistent memory poisoning): 細工したWebページをCopilotが要約すると、その内容から攻撃者の指示がユーザーの恒久メモリ領域へ書き込まれ、パスワード変更やセッション失効などを経ても残り続ける可能性があるとされる
このうち攻撃の根幹は「自動実行」であり、ペイロード自体は任意に差し替えられるとVaronisは説明する。研究成果では窃取に焦点を当てたが、接続アプリの列挙や将来セッションでの偽情報注入などにも悪用できるとしている。
「メタハッキング」— アシスタント自身が自らの弱点を開示
CoSnitchを際立たせたのは、研究者が逆アセンブルやブルートフォースでパラメータを探したのではなく、Copilot自身に説明させたことだ。
- VaronisはまずCopilotに「ユーザー操作なしでプロンプトを自動実行する方法」を質問したが、標準的な回答として「ユーザーの意図が必要で、プロンプト単独では実行されない」と返された
- これを諦めず、各拒否回答を自然なフォローアップとして言い換え、URL構造・ディープリンク・入力済みページの動作などに絞って再質問を繰り返した
- するとCopilotは、拒否の過程で「なぜ自動実行が不可能か」を説明し始め、その技術的根拠が内部アーキテクチャの手掛かりとなった。最終的にCopilotは非公開のURLパラメータと、それを無効化するために施された保護措置の履歴まで開示したという
- Varonisはこの「説明を拒否した拒否文(because)を突く」手法をメタハッキング=推論エンジンへのソーシャルエンジニアリングと呼ぶ
CoSnitchは、Varonisが今年発見したMicrosoft Copilotの脆弱性としては3件目となる(既報の「Reprompt」「SearchLeak」に続く)。
対応状況と示唆
- Varonisは2025年12月にMicrosoftへ通知し、修正パッチは2026年8月18日に配布された
- 同社は野外(in the wild)での悪用は確認されていないとし、修正への協力に謝意を示している
- MSRCのCVE情報では、本脆弱性は「不正アクセス者による情報公開を可能にするコマンドインジェクション」と記述されている
- まとめられた示唆として、AIコパイロットが社内の機密(メール・ファイル・カレンダー・チャット)を単一の窓口で扱うようになったことで、正規のAIワークフローを通して大量の機密が移動する経路を従来のセキュリティ監視では捉えにくい、という課題が挙げられている
※本記事はVaronis Threat Labsの開示内容とMSRCのCVE情報を一次情報として構成している。攻撃手法の詳細な再現手順は掲載しない。
出典: