脅威動向  2026-08-19(水)配信

Microsoft Copilot Personalの脆弱性「CoSnitch」解説

Microsoft Copilot Personalにおける「CoSnitch」脆弱性により、攻撃者が用意した特殊なリンクを踏ませることで、ユーザー操作なしにプロンプトが自動実行され、接続済みアプリ(メールやGoogle Driveなど)のデータが外部へ流出する恐れがあります。また、ウェブページの要約機能を通じたメモリ書き込みにより、永続的な不正指示の混入も可能でした。
主要なTTP
未公開のURLパラメータ(autorun=1など)を利用したプロンプトの自動実行
接続済みサービス(メール、クラウドストレージ等)へのプロンプトによるクエリ実行
CopilotのURLフェッチ機能を利用した攻撃者Webhookへのデータ送信
ウェブページの要約機能による、ユーザーメモリへの不正指示の永続的書き込み
対象となる組織・利用者
Microsoft CopilotなどのAIアシスタントを業務や個人で利用しており、外部サービスやクラウドストレージを連携させている組織・ユーザー。
推奨される防御アクション
Copilotに連携している不要なアプリケーションやサービスを見直し、必要最小限に制限する
AIアシスタントを開かせるような不審なリンクやメールのURLに十分注意する
AIアシスタントのメモリ設定を確認し、不審な指示やルールが残っていないか点検する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →