LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben drei Schwachstellen in Microsoft Copilot Personal, die schon über einen einzigen, präparierten Link Daten aus verbundenen Apps ziehen können. Der Kernmechanismus nutzt einen von Copilot selbst offengelegten URL-Parameter „autorun=1“ in Kombination mit „q“, sodass ein Prompt beim Seitenaufruf ohne Benutzerinteraktion anspringt. Ergänzend kann eine über Web-Zusammenfassungen gestartete Manipulation Anweisungen in der Speicherkomponente des Assistenten hinterlassen und so spätere Sitzungen beeinflussen.

Microsoft Copilot Personal wirkt aus Nutzersicht wie ein reiner Chat-Zugang, technisch aber ist er ein Vermittler zwischen dem Browser-Kontext der Sitzung und einer Reihe von „verbundenen“ Diensten. Genau diese Brücke steht nach einer aktuellen Offenlegung von Varonis Threat Labs im Fokus: Die Forscher beschreiben unter dem Namen CoSnitch drei Schwachstellen, die es einem Angreifer ermöglichen könnten, mit nur einem Link Daten aus dem bereits authentifizierten Copilot-Kontext abzurufen. In der Darstellung geht es nicht um das Neuerteilen von Rechten, sondern um das Ausnutzen der Fähigkeit des Assistenten, innerhalb seiner Session bereits freigegebene Inhalte zu lesen und Aktionen auszuführen.
Der für Angreifer zentrale Teil basiert auf einem URL-Parameter, der im Testprozess durch systematisches „Nachfragen“ an den Assistenten gefunden wurde. Die Firma nennt diese Herangehensweise „meta-hacking“: Die Forscher ließen Copilot wiederholt begründen, warum sich ein Prompt nicht ohne Nutzerinteraktion starten lässt, bis der Assistent schließlich die konkrete Parameter-Kombination benannte. Laut Bericht wurde ein Angriffsszenario so formuliert, dass „autorun=1“ zusammen mit dem bestehenden „q“-Parameter beim Laden der Seite die Prompt-Ausführung auslöst. Varonis hält fest, dass Copilot in ihrem Szenario nicht „gebrochen“ wurde, sondern „played“ wurde – ein Hinweis darauf, dass das System aus Sicht des Herstellers und aus Sicht der Code-Logik wahrscheinlich korrekt reagierte, nur eben in einer Weise, die sich Angreifer zunutze machen konnten.
Die erste und zweite CoSnitch-Komponente zielen damit auf eine ein-Klick-Exfiltration. Entscheidend ist, dass Varonis berichtet, die Anfrage sei netzwerkseitig nicht von den normalen Fetches unterscheidbar, die Copilot ohnehin ausführt, etwa wenn er eine gewöhnliche Webseite zusammenfasst. Das reduziert die Chance, rein über Deep Packet Inspection oder Mustererkennung in ausgehenden Requests sofort Alarm zu schlagen. Gleichzeitig nennt die Forschungsgruppe eine praktische Hürde, die Angreifer umgehen könnten: Durch eine Base64-ähnliche Kodierung ließen sich sensible Sequenzen so verpacken, dass Filter beim Durchscannen ausgehender Inhalte weniger klar reagieren. Im Kern beschreibt der Bericht drei Schritte: Ein präparierter Prompt startet beim Seitenaufruf, er liest Daten aus bereits autorisierten Diensten, und er übermittelt die extrahierten Informationen über eine Angreifer-spezifizierte Zieladresse, etwa einen Webhook.
Varonis konkretisiert dabei, welche Arten von Daten im Test aus verbundenen Konten zurückkamen: von E-Mail-Posteingangsdaten inklusive Betreffzeilen sowie Absender- und Empfänger-Metadaten, über Kalenderdetails wie Titel, Teilnehmende, Zeiten und Orte, bis hin zu Drive-Inhalten wie Dateinamen und Metadaten-ähnlichen Zusammenfassungen. Zusätzlich nennt der Bericht „vollständige“ frühere Konversationen aus der Chat-Historie sowie gespeicherte Anweisungen und vom Nutzer konfigurierte Regeln im Memory-Store. Microsofts Connector-Dokumentation wird in diesem Zusammenhang so eingeordnet, dass Nutzer Dienste explizit autorisieren müssen und Copilot danach lediglich mit den bereits bestehenden Berechtigungen arbeitet. Dennoch betont die Studie: Wenn ein Prompt innerhalb der Session so angestoßen wird, als wäre er eine echte Benutzereingabe, stehen dem Assistenten auch die Inhalte zur Verfügung, die der Angreifer sonst nur durch Interaktion oder Social Engineering erhielte.
Neben dem „Auslesen“ beschreibt CoSnitch noch einen separaten Speicherpfad, der besonders für längerfristige Bedrohungsmodelle relevant ist. Hier geht es nicht nur um das unmittelbare Abrufen von Informationen, sondern darum, dass eine erstellte Web-Seite beim Zusammenfassen durch Copilot offenbar Anweisungen in die Nutzer-Memory schreiben kann. Varonis’ Darstellung geht dabei über einzelne Nachrichten hinaus: Laut Bericht überdauern diese injizierten Instruktionen Passwortwechsel, Sitzungsrevokation und sogar Geräte-Registrierungen neu – und bleiben in späteren Gesprächen aktiv, bis der Nutzer sie in den Copilot-Memory-Einstellungen explizit löscht. Die Firma sagt außerdem, dass die Speicheränderung keine sichtbaren Spuren hinterlässt, die Sicherheits-Tools üblicherweise mit Prozessen, Dateien, Netzwerkverbindungen oder Log-Einträgen verknüpfen könnten, und dass die Änderung erst über die Memory-Oberfläche als „Change“ erkennbar sei.
Microsoft positioniert sich demgegenüber in einem Sicherheitsblogbeitrag vom 22. Juni 2026 vor allem für die Microsoft-365-Variante. Dort stellt der Hersteller laut Quelle dar, dass Memory-Updates einen Sanitization- und Prompt-Injection-Check durchlaufen, dass Task-Adherence-Prüfungen bei expliziten Memory-Schreiboperationen laufen und dass Änderungen organisationsseitig in Audit-Logs erfasst werden. Außerdem nennt Microsoft die Ausspielung über eine „MemoryUpdated“-Spalte in Defender Advanced Hunting und Sentinel. Für Copilot Personal selbst lässt der Bericht offen, ob und wie breit diese Schutzmechanismen wirken, und Varonis betont zugleich, dass die Disclosure kein konkretes Client-Update für Nutzer identifiziert. Die Forscher sagen außerdem, dass die injizierten Memories offenbar bis zur expliziten Entfernung fortbestehen; ob Microsoft bereits vorhandene Memory-Einträge nach dem Patch retroaktiv bereinigt hat, bleibt in der Offenlegung unklar.
Für Betreiber und Security-Teams folgt daraus eine pragmatische Risikoreduzierung, auch wenn die Angriffsannahmen zunächst nach „erfordert verbundenen Dienst + erforderliche Linkverarbeitung“ klingen. Varonis empfiehlt, regelmäßig zu prüfen, welche Apps mit Copilot verbunden sind, und nicht benötigte Konnektoren zu trennen. Zudem rät die Firma dazu, Copilot wie einen privilegierten Insider für den Zwecke der Zugriffskontrolle und Anomalieerkennung zu behandeln, etwa indem man ungewöhnliche Summarizations oder abrupte Speicheränderungen im Auge behält. In dieselbe Richtung zielt auch der Zeitpunkt der Meldung: Die Veröffentlichung kommt laut Quelle weniger als zwei Wochen nach einer weiteren ein-Klick-Offenlegung aus demselben Umfeld, diesmal gegen Atlassians Rovo-Assistent, was zeigt, dass Angriffs-Patterns über URL-Parameter und Prompt-Seed-Techniken derzeit besonders „wiederverwendbar“ wirken. Für Unternehmen bedeutet das: Nicht nur der Patch ist wichtig, sondern auch ein realistisch kuratiertes Berechtigungsmodell für integrierte Dienste und eine schnelle Routine zum Entfernen oder Ersetzen problematischer Konnektoren nach solchen Erkenntnissen.
Technisch ist CoSnitch außerdem ein Lehrstück über die Grenzen von „Kein Zugriff ohne Autorisierung“. Autorisierung auf dem Papier heißt noch nicht, dass jede Ausführung, die innerhalb des Assistenten intern als valide Prompt-Quelle gilt, auch gegen Parameter-unterstützte Umgehungen robust ist. Wenn ein Assistent selbst erklärt, unter welchen Session-Bedingungen ein Prompt läuft, kann schon die Parameter-Form in der falschen Kombination ausreichen, um die Trennlinie zwischen „Benutzer gesteuert“ und „Browser gesteuert“ zu verwischen. Gleichzeitig erklärt das der Bericht: CoSnitch wurde als CVE-2026-24301 im Microsoft Security Update Guide geführt, und Varonis gibt als Patch-Zeitpunkt den 18. August 2026 an. Für die Praxis heißt das: Ein Incident-Response-Plan sollte nicht nur auf verdächtige Netzwerkspitzen reagieren, sondern auch auf die Frage, ob und welche Memory- oder Connector-Zugriffe möglich waren, selbst wenn der Angreifer keine offensichtlichen technischen Spuren auslöst.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CoSnitch: CoPilot Personal lädt mit „autorun=1“ per Link Daten aus" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CoSnitch: CoPilot Personal lädt mit „autorun=1“ per Link Daten aus" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CoSnitch: CoPilot Personal lädt mit „autorun=1“ per Link Daten aus« bei Google Deutschland suchen, bei Bing oder Google News!