每日更新2026-09-23天天译,天天新
牛金金天天译站.NIUJINJIN
订阅
深度解读科技数码全球

微软在得知后近八个月终于补补了关键一击一击的副驾驶弱点

来源:Computerworld 2026-08-19 约 2 分钟读完
字号

微软在得知后近八个月终于补补了关键一击一击的副驾驶弱点。

微软在确认其AI助手"Copilot"的个人版本中存在关键的安全弱点近8个月后,星期二发布了一个补丁来关闭漏洞,这依赖于LLM无法在查询中将数据与指令区分开来. 科斯尼奇洞被瓦罗尼斯发现,并标出瓦罗尼斯今年向微软报告的第三个副驾驶bug,这是继Reprompt 以重复询问的方式绕过副驾驶警卫brails后,和SearchLeak,瓦罗尼斯说将Microsoft 365 副驾驶Entertainment变成了"一个无声的放行工具". 三者都具有相同的利用模式:只要点击一个合法的链接就够了。” Varonis在星期二贴出详细博客, CoSnitch依靠攻击者利用了三个不同的副驾驶缺陷,瓦罗尼斯写道:自动即时执行. . “?q=URL参数,加之一个没有记录的参数,会导致任何攻击者提供的即时执行页面负载:没有点击、没有确认、没有用户动作。 一个联系就是它所需要的一切。” 数据过滤到外部服务器 。 Gmail、Drive、Calendar或OneDrive等被害者所连接的应用, 将结果编码成URL, 并通过Copilot内置的URL牵引能力, 持续通过网络汇总来进行记忆中毒. " 由副驾驶作总结后,一个精心制作的网页向受害者永久记忆库注入攻击者指示。 注射在密码更改、取消会话、设备再录用后存活下来,并持续到永远。” 但CoSnitch bug中最引人入胜的元素是它是如何被发现的: 副驾驶本质上揭示出这个洞本身. 副驾驶透露了自己的缺陷,“我们促使副驾驶解释为什么自动执行是不可能的,每次拒绝都有一个技术理由,这是绘制建筑图。” 瓦罗。

(编译自 Computerworld;原文 https://www.computerworld.com/article/4211325/microsoft-finally-patches-critical-one-click-copilot-vulnerability-more-than-eight-months-after-learning-of-it.html,编译转述,非原文转载)

来源:Computerworld(原文)
本文系本站对该英文资讯的编译与转述,非全文翻译;版权归原作者所有。
相关主题:科技数码
免费订阅

每天 5 分钟,看懂世界在发生什么

订阅「牛金金天天译站」,每日精选海外科技/AI/文化资讯编译送到你邮箱。非经营性、无广告、可随时退订。

立即订阅 →

评论

登录后可发表评论,评论审核通过后展示。

延伸阅读

↑