Ein Klick genügt

Schwachstellen in Microsoft Copilot Personal ermöglichten Datenabfluss per Klick

Copilot
Bildquelle: Tada Images/Shutterstock.com

Varonis Threat Labs hat drei Schwachstellen in Microsoft Copilot Personal offengelegt, über die ein Klick Daten abgreifen konnte.

Microsoft schloss die als CVE-2026-24301 geführte Lücke am 18. August, Varonis hatte den Fehler bereits im Dezember 2025 gemeldet. Den zentralen, undokumentierten URL-Parameter fanden die Forscher nach eigener Darstellung, indem sie Copilot wiederholt fragten, warum sich ein Prompt nicht ohne Nutzerinteraktion ausführen lasse, eine von Varonis als Meta-Hacking bezeichnete Vorgehensweise. Jede Ablehnung des Systems enthielt dabei eine technische Begründung, bis Copilot schließlich selbst den Parameter autorun=1 sowie die dafür nötigen Sitzungsbedingungen und eigentlich vorgesehenen Schutzmechanismen preisgab.

Anzeige

Kombiniert mit dem bereits aus früheren Untersuchungen bekannten Parameter q, der für sich genommen lediglich das Eingabefeld vorausfüllt, ließ sich damit ein Prompt automatisch und ohne jede Nutzerinteraktion innerhalb der authentifizierten Sitzung des Opfers ausführen, sobald die entsprechende Seite geladen wurde. Nach Angaben von Varonis lief der Prompt dabei sogar dann vollständig zu Ende, wenn das Opfer den geöffneten Copilot-Tab unmittelbar nach dem Laden wieder schloss.

Abfluss über bereits autorisierte Dienste

Der auf diesem Weg ausgeführte Prompt konnte anschließend Dienste abfragen, die der Nutzer zuvor bereits mit Copilot verknüpft hatte, die abgerufenen Daten kodieren und über Copilots eingebaute Funktion zum Abrufen von Webinhalten an einen vom Angreifer kontrollierten Webhook senden. Nach Angaben von Varonis erweiterte die Technik dabei weder Copilots Berechtigungen bei den jeweiligen Anbietern noch den bestehenden Zugriff des Nutzers selbst.

In eigenen Tests erhielten die Forscher auf diesem Weg unter anderem vollständige Nachrichtentexte, Betreffzeilen sowie Absender- und Empfängerangaben aus verbundenen E-Mail-Konten, Kalendertitel, Teilnehmer, Zeiten und Orte, Dateinamen und Metadaten aus Google Drive, den vollständigen Inhalt früherer Unterhaltungen sowie gespeicherte Anweisungen und benutzerdefinierte Regeln aus dem Copilot-Speicher.

Anzeige

Zusätzlicher, dauerhafter Eingriff über den Speicher

Eine dritte, separate Schwachstelle betrifft Copilots Speicherfunktion: Lässt sich eine präparierte Webseite von Copilot zusammenfassen, kann der Assistent dabei vom Angreifer vorgegebene Anweisungen dauerhaft in den persönlichen Speicher des Nutzers schreiben, wo sie spätere Sitzungen beeinflussen. Nach Angaben von Varonis überstehen solche eingeschleusten Anweisungen sogar einen Passwortwechsel, eine Sitzungssperrung sowie eine erneute Geräteregistrierung und bleiben so lange aktiv, bis der Nutzer sie eigenständig aus den Copilot-Speichereinstellungen entfernt, ohne dabei einen für Sicherheitswerkzeuge sichtbaren Prozess, eine Datei, eine Netzwerkverbindung oder einen Protokolleintrag zu hinterlassen.

Vergleichbare Angriffe auf Copilots Speicherfunktion, allerdings bezogen auf Microsoft 365 Copilot, hatten unabhängig davon bereits andere Sicherheitsforscher gemeldet, worauf Microsoft im Juni mit einem eigenen Blogbeitrag reagierte und unter anderem zusätzliche Prüfungen beim Schreiben neuer Speichereinträge sowie eine Protokollierung entsprechender Änderungen in eigenen Sicherheitswerkzeugen ankündigte.

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Empfohlene Schutzmaßnahmen

Varonis empfiehlt Nutzern, regelmäßig zu prüfen, welche Anwendungen tatsächlich mit Copilot verbunden sind, nicht mehr benötigte Verknüpfungen zu entfernen, den Assistenten im Rahmen der eigenen Zugriffsprüfung und Anomalieerkennung wie einen privilegierten internen Nutzer zu behandeln sowie bei Links, die KI-Assistenten öffnen, grundsätzlich Vorsicht walten zu lassen. Ein separates Client-Update, das Nutzer selbst installieren müssten, nennt das Unternehmen nicht, unklar bleibt zudem, ob bereits vor dem Patch erzeugte Speichereinträge durch die Korrektur rückwirkend entfernt wurden.

(red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.