18 августа 2026 г.
Copilot сам рассказал, как его взломать: одна ссылка выносила почту и календарь
Дыру закрыли на стороне Microsoft 18.08.2026: обновлять и ставить ничего не нужно, проверить стоит только коннекторы.

Исследователи Varonis не стали ломать код Copilot. Они раз за разом спрашивали его, почему автозапуск промпта невозможен.
На каждый отказ Copilot выдавал новое техническое обоснование. Так он нарисовал собственную внутреннюю архитектуру и назвал недокументированный параметр, которым его потом и вскрыли.
Свой метод Varonis называет meta-hacking, а итог формулирует так: «Copilot не взломали, его развели».
Цена вопроса для пользователя — один клик. Дальше чужой человек получал тела писем, события календаря, имена файлов на Google Drive и всю историю чата.
Работало это так: ссылка вида copilot.microsoft.com/?q=<промпт>&autorun=1 запускала чужой промпт сразу при загрузке страницы, без подтверждения. Вкладку можно было закрыть тут же — Copilot всё равно доводил дело до конца.
Дыра получила номер CVE-2026-24301 и статус critical. Связку из трёх багов Varonis назвала CoSnitch: автозапуск промпта через адрес страницы, тихая выгрузка данных через подключённые OAuth-коннекторы и запись чужих инструкций в память пользователя.
Самый липкий из трёх — третий. Записанные инструкции переживали смену пароля, отзыв сессий и переподключение устройства и продолжали влиять на будущие ответы Copilot.
Обновлять нечего. Microsoft закрыла дыру на своей стороне 18.08.2026 и говорит, что клиенты уже защищены и делать им ничего не нужно.
Под ударом был потребительский Copilot на copilot.microsoft.com. Microsoft 365 Copilot Enterprise, по заявлению компании, не затронут, а в редакторе кода — вообще другой продукт.
Первоисточник