Ga naar inhoud

Aanbevolen berichten

Geplaatst:

Microsoft heeft een kritieke kwetsbaarheid in AI-assistent Copilot verholpen waardoor informatie kon lekken. Het beveiligingslek werd gevonden door cybersecuritybedrijf Varonis, dat het probleem 'CoSnitch' noemt. Het probleem, ook aangeduid als CVE-2026-24301, werd afgelopen december aan Microsoft gerapporteerd en is vandaag gepatcht.

Het beveiligingsbulletin van Microsoft bevat geen details over de kwetsbaarheid, behalve dat de chatbot niet goed omging met 'speciale elementen gebruikt in een commando'. Varonis publiceerde een blogposting waarin het probleem wordt omschreven. De onderzoekers wisten via Copilot een ongedocumenteerde url-parameter te achterhalen die ervoor zorgt dat een prompt van de aanvaller meteen bij het laden van de pagina door de chatbot wordt uitgevoerd.

De onderzoekers beschrijven een aanval waarbij het slachtoffer eerst een speciaal geprepareerde url van de aanvaller opent die naar copilot.microsoft.com/?q=[malafide prompt]&autorun=1 linkt. Deze url laadt copilot.microsoft.com in de actieve, ingelogde sessie van het slachtoffer. Vervolgens zorgt de url-parameter ervoor dat de prompt van de aanvaller meteen wordt uitgevoerd. Copilot verwerkt de prompt en kan bijvoorbeeld informatie uit 'connected apps' en het geheugen stelen en naar de aanvallers terugsturen.

Volgens Varonis moeten bedrijven AI-assistenten zoals Copilot als een 'privileged insider' behandelen. Daarnaast kunnen organisaties, omdat de aanval begint met een slachtoffer dat op een link klikt, overwegen of url's van AI-assitenten extra controle verdienen.

 

bron: https://www.security.nl

×
×
  • Nieuwe aanmaken...

Belangrijke informatie

We hebben cookies geplaatst op je toestel om deze website voor jou beter te kunnen maken. Je kunt de cookie instellingen aanpassen, anders gaan we er van uit dat het goed is om verder te gaan.