18 августа 2026 г.
Клик по ссылке отдавал письма из Gmail: скрытый параметр Copilot запускал промпт сам
Microsoft закрыла дыру 18 августа: недокументированный autorun=1 исполнял чужую инструкцию прямо при открытии ссылки.

Открыть ссылку было достаточно. Copilot сам читал почту и отдавал пароль из письма чужому серверу.
Varonis Threat Labs нашла в адресе Copilot недокументированный параметр autorun=1. Ссылка вида copilot.microsoft.com/?q=<промпт>&autorun=1 исполняла подставленную инструкцию при загрузке страницы, без нажатия кнопки отправки.
В тестах наружу уходили тела писем Gmail с паролями открытым текстом, события календаря с участниками и временем, имена файлов на Google Drive и сохранённая память Copilot. Microsoft дала дыре статус critical и оценку 8,8 из 10.
Ставить ничего не нужно. Microsoft починила всё на своей стороне, обновление приехало пользователям автоматически.
Память стоит перебрать руками. На copilot.microsoft.com под кнопкой аккаунта лежит сохранённая память ассистента, и подозрительные записи оттуда удаляются вручную: внедрённые инструкции переживали смену пароля, выход из аккаунта и перерегистрацию устройства. Вторая рекомендация Varonis — открыть список подключённых к Copilot приложений и отключить те, которыми никто не пользуется.
Частичный фикс вышел ещё в феврале 2026 года: параметр ?q= перестал напрямую вставлять текст в поле ввода. Полные патчи приехали 18 августа, через восемь месяцев после письма Varonis в декабре 2025-го.
Дыра касалась только потребительского Copilot на copilot.microsoft.com. Microsoft 365 Copilot и GitHub Copilot в отчёте Varonis не фигурируют.
Первоисточник