Varonis Threat Labs heeft een kwetsbaarheid in Microsoft Copilot Personal blootgelegd die het bedrijf CoSnitch noemt. Via één klik op een link kon een aanvaller gegevens uit gekoppelde apps stelen zonder dat beveiligingssystemen dit opmerkten. Microsoft heeft de kwetsbaarheid, geregistreerd als CVE-2026-24301, inmiddels gepatcht.
Onderzoekers van Varonis Threat Labs ontdekten een keten van drie kwetsbaarheden in Microsoft Copilot Personal die samen bekendstaan als CoSnitch. Volgens Varonis maakte de combinatie het mogelijk om met één klik op een ogenschijnlijk legitieme link gegevens uit gekoppelde diensten zoals Gmail, Google Drive, Google Calendar en OneDrive te exfiltreren, zonder dat gangbare beveiligingstools dit als afwijkend gedrag herkenden.
Het bedrijf meldt dat het de kwetsbaarheid in december 2025 aan Microsoft heeft doorgegeven. Microsoft bracht op 18 augustus 2026 patches uit. Varonis geeft aan geen aanwijzingen te hebben gevonden dat de kwetsbaarheid actief is misbruikt.
Bijzonder aan het onderzoek is volgens Varonis de methode waarmee de kwetsbaarheid werd blootgelegd. Onderzoeker Lior Adar noemt deze aanpak meta-hacking: door Copilot herhaaldelijk te vragen waarom automatische uitvoering van prompts onmogelijk zou zijn, onthulde het systeem zelf de technische details die nodig waren om de bescherming te omzeilen. Adar stelt dat Copilot tijdens deze uitwisseling een niet-gedocumenteerde URL-parameter prijsgaf, inclusief de wijze waarop eerdere beveiligingsmaatregelen tegen misbruik van die parameter waren ingebouwd.
Drie samenhangende kwetsbaarheden
De eerste kwetsbaarheid betreft automatische uitvoering van prompts. Door de parameters ?q= en ?autorun=1 te combineren in een URL, voert Copilot volgens Varonis een door de aanvaller opgestelde opdracht direct uit zodra de pagina laadt, zonder dat de gebruiker hoeft te klikken of te bevestigen.
De tweede kwetsbaarheid maakt gebruik van OAuth-koppelingen die gebruikers zelf aan Copilot toekennen. Zodra toegang is verleend tot bijvoorbeeld Gmail, kan Copilot volledige berichtinhoud ophalen, inclusief wachtwoorden die in e-mails worden gedeeld. Varonis stelt dat de opgehaalde gegevens vervolgens base64-gecodeerd en via een reguliere URL-aanvraag naar een server van de aanvaller worden gestuurd, een actie die op netwerkniveau niet te onderscheiden is van normaal gebruik van de webpagina-samenvattingsfunctie van Copilot.
De derde kwetsbaarheid draait om indirecte prompt-injectie. Wanneer Copilot een webpagina samenvat, verwerkt het systeem volgens Varonis verborgen instructies in de HTML-code als legitieme opdrachten. Hierdoor kan een aanvaller tekst wegschrijven naar het permanente geheugen van Copilot. Deze wijziging blijft volgens het onderzoek bestaan na wachtwoordwijzigingen, het intrekken van sessies en het opnieuw registreren van apparaten, omdat gebruikers zelden handmatig hun Copilot-geheugen controleren of legen.
Derde Copilot-lek dit jaar
CoSnitch is de derde kwetsbaarheid in Microsoft Copilot die Varonis Threat Labs dit jaar naar buiten brengt, na eerdere bevindingen die het bedrijf Reprompt en SearchLeak noemde. Volgens Varonis delen alle drie de kwetsbaarheden hetzelfde patroon: één klik op een ogenschijnlijk betrouwbare link is voldoende om de aanvalsketen in gang te zetten.
Aanbevelingen voor organisaties
Varonis adviseert organisaties om te inventariseren welke apps daadwerkelijk gekoppeld moeten blijven aan Copilot en overbodige koppelingen te verwijderen. Het bedrijf raadt aan Copilot te behandelen als een gebruiker met uitgebreide toegangsrechten en daar vergelijkbare controles en detectie op afwijkend gedrag op toe te passen. Daarnaast wijst Varonis op het belang van monitoring die specifiek kijkt naar ongebruikelijke datatoegang die via Copilot verloopt, aangezien veel bestaande tooling hier volgens het bedrijf een blinde vlek heeft. Voor eindgebruikers geldt het advies om voorzichtig te zijn met links die automatisch een prompt invullen of uitvoeren, en om het aantal gekoppelde diensten te beperken tot wat daadwerkelijk nodig is.