أمن سيبرانيقراءة دقيقتين

Microsoft تصلح سلسلة ثغرات CoSnitch في Copilot Personal كانت تزرع تعليمات دائمة في ذاكرته

المغزى

خطة الطوارئ المعتادة، تغيير كلمة المرور وإنهاء الجلسات، لا تصل إلى ذاكرة المساعد الذكي، وهي مكان جديد يمكن أن تستقر فيه تعليمات لم يكتبها المستخدم.

نشرت شركة Varonis بحثًا سمّته CoSnitch عن سلسلة ثغرات في Microsoft Copilot Personal، أبرزها الثغرة CVE-2026-24301. وأبلغت الشركة Microsoft بها في ديسمبر 2025، وأصلحتها Microsoft في 18 أغسطس 2026. وبحسب Varonis، لا يوجد دليل على استغلالها خارج بيئة البحث.

وتتكون السلسلة من ثلاث حلقات، تبدو كل واحدة منها عادية بمفردها. الأولى أن رابطًا خاصًا بـ Copilot كان يمكن أن يجعل الـ prompt المضمّن فيه يُنفَّذ تلقائيًا، دون أي خطوة تأكيد من المستخدم. والثانية أن هذا التنفيذ يجري بصلاحيات المستخدم نفسه، فيصل إلى التطبيقات التي ربطها بـ Copilot عبر OAuth، ويمكن أن تخرج منها بيانات إلى جهة خارجية.

أما الحلقة الثالثة فهي الأخطر. فقد كان بالإمكان كتابة تعليمات في الذاكرة الدائمة لـ Copilot، أي الـ memory التي يحتفظ بها المساعد بين الجلسات. فصفحة ويب يُطلب من المساعد تلخيصها كان يمكن أن تزرع فيه تعليمات تستمر في الجلسات اللاحقة.

وبحسب Varonis، تبقى هذه التعليمات بعد تغيير كلمة المرور، وبعد إنهاء كل الجلسات، وحتى بعد إعادة تسجيل الجهاز، إلى أن يحذفها أحد يدويًا. فهي ليست سرقة جلسة، بل تعليمات مكتوبة داخل المساعد نفسه.

ولهذا تكمن أهمية البحث في أثره على الاستجابة للحوادث. فالخطوات التي تعتمدها الفرق عادة عند الاشتباه في اختراق حساب لا تشمل مراجعة ذاكرة المساعد الذكي، وهي مساحة جديدة قلّما يفتحها المستخدم ليقرأ ما سُجّل فيها.

واللافت أيضًا طريقة الاكتشاف. فقد سأل الباحثون Copilot نفسه عن سبب استحالة التنفيذ التلقائي، فشرح لهم الحمايات القائمة وتاريخها، وساعدهم هذا الشرح على تضييق مساحة البحث. وبهذا صار المساعد مصدر معلومات عن نفسه.

المصادر

  1. بحث CoSnitch من Varonis (المصدر الأصلي)
  2. صفحة CVE-2026-24301 في دليل التحديثات الأمنية من Microsoft
  3. إعدادات الذاكرة والخصوصية في Microsoft Copilot
  4. تغطية The Hacker News

من عدد الأحد 10 ربيع الأول - 23 أغسطس

أخبار ذات صلة

أخبار الأحد 10 ربيع الأول - 23 أغسطس