Un parámetro oculto de Copilot expuso correos y archivos ajenos

Un parámetro oculto de Copilot expuso correos y archivos ajenos

Al responder a una pregunta aparentemente inocua, Copilot explicó a hackers cómo vulnerarlo.

image

Con un solo clic en un enlace especialmente preparado fue suficiente para que Microsoft Copilot Personal, sin acciones adicionales por parte del usuario, comenzara a leer el correo conectado, el calendario y los archivos, y luego enviara los datos encontrados a un servidor externo. Los especialistas de Varonis Threat Labs llamaron a la cadena de vulnerabilidades CoSnitch.

El problema recibió el identificador CVE-2026-24301 (8.8 High). Varonis informó a Microsoft sobre la vulnerabilidad en diciembre de 2025, y las correcciones se publicaron el 18 de agosto de 2026. Los especialistas no encontraron indicios de explotación de CoSnitch en ataques reales. La comprobación se centró en la versión para consumidores de Copilot en copilot.microsoft.com y no confirma la existencia del mismo problema en Microsoft 365 Copilot.

La clave del ataque la sugirió inesperadamente el propio asistente. Los especialistas preguntaron varias veces a Copilot por qué no se podía ejecutar automáticamente una solicitud inmediatamente después de abrir un enlace. Al explicar las limitaciones, el asistente reveló el parámetro no documentado autorun=1. Combinado con el parámetro habitual q, permitía ejecutar la orden enviada inmediatamente después de cargar la página.

Al atacante solo le bastaba convencer a un usuario ya autenticado en Copilot de que abriera el enlace preparado. La solicitud se ejecutaba con los derechos de la sesión actual y podía acceder a servicios previamente conectados. Incluso cerrar rápidamente la pestaña después de la carga, según Varonis, no detenía la ejecución de la orden que ya había comenzado.

Durante la comprobación Copilot extrajo el contenido de los correos, los asuntos y la información sobre remitentes y destinatarios, datos del calendario, nombres y descripciones de archivos de Google Drive, el historial de conversaciones con el asistente y las instrucciones de usuario guardadas. CoSnitch no solicitó permisos nuevos. Microsoft aclara que los servicios conectados trabajan solo con los datos a los que ya tiene acceso la cuenta del usuario.

Para transmitir la información al exterior, la orden codificaba los datos encontrados y los introducía en la dirección del servidor externo. Luego se utilizaba la capacidad integrada de Copilot para cargar páginas mediante enlaces. Desde el punto de vista de la red, esa solicitud parecía una consulta habitual del asistente al sitio para preparar un resumen.

El tercer problema permitía afectar la memoria a largo plazo de Copilot. Si el usuario pedía resumir una página web especialmente preparada, una instrucción oculta en ella podía entrar en la memoria del asistente e influir en conversaciones posteriores. Según Varonis, esa entrada se conservaba después del cambio de contraseña, del cierre de sesiones y de volver a registrar el dispositivo, y desaparecía solo tras eliminarla manualmente en la configuración de la memoria.

Varonis recomienda revisar la lista de servicios conectados a Copilot y desconectar los que no sean necesarios. No es necesario instalar una actualización en el dispositivo de manera independiente, ya que Microsoft corrigió el problema del lado del servicio.