{"id":328600,"date":"2026-08-19T00:03:44","date_gmt":"2026-08-18T22:03:44","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328600"},"modified":"2026-08-18T23:38:52","modified_gmt":"2026-08-18T21:38:52","slug":"cosnitch-microsoft-copilot-verraet-eigene-0-click-schwachstelle-cve-2026-24301","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/19\/cosnitch-microsoft-copilot-verraet-eigene-0-click-schwachstelle-cve-2026-24301\/","title":{"rendered":"CoSnitch: Microsoft Copilot verr\u00e4t eigene 0-Click-Schwachstelle (CVE-2026-24301)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left; border-width: 0px;\" title=\"Edge\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/03\/Copilot.jpg\" alt=\"Copilot\" align=\"left\" border=\"0\" \/>Sicherheitsforscher von Varonis haben sich mit dem Thema \"Meta-Hacking\" von KI-L\u00f6sungen befasst. Sie wollten wissen, ob der Microsoft Copilot dazu gebracht werden kann, dem Benutzer selbst zu verraten, wie er \u00fcber Schwachstellen gehackt und in ein Angriffswerkzeug verwandelt werden kann. Die Kurzfassung: Ja, das war m\u00f6glich, die CoSnitch genannte 0-Click-Schwachstelle (CVE-2026-24301) wurde inzwischen durch Microsoft geschlossen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/6a02d27536534e04825dc2c52b833e53\" alt=\"\" width=\"1\" height=\"1\" \/>Inzwischen steht Microsofts Copilot als KI-L\u00f6sung im Fokus verschiedener Unternehmen, die diese L\u00f6sung intern einsetzen. In dieser Umgebung sind\u00a0 aber sensible Unternehmensdaten, die per E-Mail, \u00fcber Dateien, Kalender und Chats ausgetauscht werden, \u00fcber Copilot als KI-Assistent zug\u00e4nglich.<\/p>\n<p>Das wirft nat\u00fcrlich die Frage auf, ob sich ein solcher KI-Assistent wie Copilot missbrauchen l\u00e4sst, um Daten aus Unternehmen abzuziehen, ohne dass \u00dcberwachungsl\u00f6sungen (Data Loss Prevention) Alarm schlagen. Die Sicherheitsforscher von Varonis haben mir zum gestrigen Nachmittag, den 18. August 2026, die entsprechenden Informationen \u00fcbermittelt, dass genau ein solches Szenario in Form einer Schwachstelle gefunden wurde.<\/p>\n<h2>Die Copilot-Schwachstelle CoSnitch (CVE-2026-24301)<\/h2>\n<p>Microsoft hat am 18. August 2026 die als kritisch eingestufte Schwachstelle <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-24301\" target=\"_blank\" rel=\"noopener\">CVE-2026-24301<\/a> offen gelegt und diese mit einem CVSS 3.1 Base Score von 8.8 kategorisiert. Bei Microsoft hei\u00dft es, dass eine Befehlsinjektion in Microsoft Copilot auf Grund einer\u00a0unsachgem\u00e4\u00dfen Neutralisierung bestimmter Elemente in Prompts m\u00f6glich war. Die Befehlsinjektion\u00a0erm\u00f6glichte es einem unbefugten Angreifer, Informationen \u00fcber ein Netzwerk abzurufen. Die Schwachstelle wurde durch Microsoft inzwischen geschlossen.<\/p>\n<h2>Varonis testet Meta-Hacking an Copilot<\/h2>\n<p>Aufgedeckt wurde diese Schwachstelle durch Sicherheitsforscher von Varonis. Die Sicherheitsforscher wollten bestimmte Befehlsinjektionen zur Ausleitung von Daten in Copilot testen, mussten aber feststellen, dass diese Angriffe auf die AI-L\u00f6sung nicht funktionierten. Also fragten sie Microsoft Copilot, warum die Angriffe nicht funktionierten.\u00a0Der Copilot lieferte dann Antworten.<\/p>\n<p>Und so konnten die Sicherheitsforscher schrittweise die Microsoft KI-L\u00f6sung dazu bewegen, zu verraten, wie ein Angriff am Ende des Tages erfolgreich per Befehlsinjektion durchgef\u00fchrt werden kann. Die Copilots Antworten verrieten nach und nach genau, wie man den Befehlsinjektion-Angriff formulieren muss, um die Sicherheitsschranken zu umgehen und einen erfolgreichen Angriff durchzuf\u00fchren.<\/p>\n<p>Am Ende des Versuchs wurde ein weiterer Ein-Klick-Angriff auf Copilot entdeckt, der letztendlich durch Microsofts Copilot selbst verraten wurde. Das Varonis-Team nennt das\u00a0 Ganze \"Meta-Hacking\", also eine KI dazu zu bringen, ihre eigenen Schwachstellen preiszugeben.<\/p>\n<p>Die CoSnitch genannte Schwachstelle CVE-2026-24301, die als kritisch eingestuft wurde, erm\u00f6glichte eine unbemerkte Angriffskette auszuf\u00fchren, bei der dann Daten \u00fcber das Netzwerk aus Unternehmen abgezogen werden konnten, ohne dass dabei offensichtliche Warnsignale auftreten.\u00a0CoSnitch wurde \u00fcber drei Sicherheitsl\u00fccken in Microsoft Copilot erm\u00f6glicht:<\/p>\n<ul>\n<li>Automatische Ausf\u00fchrung von Eingabeaufforderungen: Der URL-Parameter \u201e?q=\" f\u00fchrt in Kombination mit einem undokumentierten Parameter dazu, dass jede vom Angreifer bereitgestellte Eingabeaufforderung sofort beim Laden der Seite ausgef\u00fchrt wird: ohne Klick, ohne Best\u00e4tigung, ohne Benutzeraktion. Ein einziger Link reicht aus.<\/li>\n<li>Datenexfiltration auf externe Server: Eine eingeschleuste Eingabeaufforderung kann die verbundenen Apps des Opfers (Gmail, Drive, Kalender, OneDrive) abfragen, die Ergebnisse in eine URL kodieren und sie \u00fcber die in Copilot integrierte URL-Abruf-Funktion an einen vom Angreifer kontrollierten Webhook exfiltrieren.<\/li>\n<li>Persistentes Memory-Poisoning \u00fcber Web-Zusammenfassungen: Eine speziell gestaltete Webseite injiziert, wenn sie von Copilot zusammengefasst wird, Anweisungen des Angreifers in den permanenten Speicher des Opfers. Die Injektion \u00fcberdauert Passwort\u00e4nderungen, den Widerruf von Sitzungen und die Neuregistrierung des Ger\u00e4ts und bleibt dauerhaft bestehen.<\/li>\n<\/ul>\n<p>CoSnitch zeigt, dass auf diese Weise gro\u00dfe Mengen sensibler Daten durch einen vertrauensw\u00fcrdigen KI-Workflow geleitet werden k\u00f6nnen, ohne dass die Alarmmechanismen ausgel\u00f6st werden, auf die sich Sicherheitsteams normalerweise verlassen.<\/p>\n<p>CoSnitch ist bereits die dritte Schwachstelle in Microsoft Copilot, die Varonis Threat Labs in 2026 entdeckt hat. Bei <a href=\"https:\/\/www.varonis.com\/blog\/reprompt?hsLang=en\" target=\"_blank\" rel=\"noopener\">Reprompt<\/a> wurden die Sicherheitsvorkehrungen von Copilot allein durch eine zweite Abfrage umgangen (siehe Links am Artikelende). Und <a href=\"https:\/\/www.varonis.com\/blog\/searchleak?hsLang=en\" target=\"_blank\" rel=\"noopener\">SearchLeak<\/a> verwandelte Microsoft 365 Copilot Enterprise in ein Tool zur unbemerkten Exfiltration von Unternehmensdaten. Alle drei Schwachstellen folgen demselben Muster: Ein Klick auf einen seri\u00f6s wirkenden Link reicht aus.<\/p>\n<p>Varonis hat Microsoft im Dezember 2025 auf die CoSnitch genannte Schwachstelle hingewiesen. Diese wurde am 18. August 2026 durch Patches beseitigt. Varonis hat das Ganze dann im Blog-Beitrag <a href=\"https:\/\/www.varonis.com\/blog\/cosnitch\" target=\"_blank\" rel=\"noopener\">CoSnitch: When Your AI Assistant Becomes Its Own Whistleblower<\/a> offen gelegt. Dort lassen sich weitere technische Details zu diesem Angriff nachlesen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/06\/13\/echoleak-erste-ai-0-click-sicherheitsluecke-in-microsoft-copilot\/\" rel=\"bookmark\">EchoLeak: Erste AI 0-Click-Sicherheitsl\u00fccke in Microsoft Copilot<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/16\/varonis-legt-reprompt-angriff-auf-microsofts-copilot-offen\/\" rel=\"bookmark\">Varonis legt Reprompt-Angriff auf Microsofts Copilot offen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/16\/searchleak-neuer-kritischer-ein-klick-exploit-fuer-microsoft-copilot\/\" rel=\"bookmark\">SearchLeak: Neuer, kritischer Ein-Klick-Exploit f\u00fcr Microsoft Copilot<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/11\/m365-copilot-drei-kritische-sicherheitsluecken-gepatcht-7-5-2026\/\" rel=\"bookmark\">M365 Copilot: Drei kritische Sicherheitsl\u00fccken gepatcht (7.5.2026)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/10\/27\/sicherheitsprobleme-perplexity-comet-browser-copilot-teams-und-mehr\/\" rel=\"bookmark\">Sicherheit: AI-Browser und Copilot-Schwachstelle<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sicherheitsforscher von Varonis haben sich mit dem Thema \"Meta-Hacking\" von KI-L\u00f6sungen befasst. Sie wollten wissen, ob der Microsoft Copilot dazu gebracht werden kann, dem Benutzer selbst zu verraten, wie er \u00fcber Schwachstellen gehackt und in ein Angriffswerkzeug verwandelt werden kann. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/19\/cosnitch-microsoft-copilot-verraet-eigene-0-click-schwachstelle-cve-2026-24301\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8625,426],"tags":[8382,8393,4328],"class_list":["post-328600","post","type-post","status-publish","format-standard","hentry","category-ai","category-sicherheit","tag-ai","tag-copilot","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328600","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328600"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328600\/revisions"}],"predecessor-version":[{"id":328601,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328600\/revisions\/328601"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328600"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328600"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328600"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}