ثغرات “CoSnitch” في Microsoft Copilot Personal تكشف خطر النقر الواحد وسرقة البيانات من التطبيقات المتصلة

أعلنت مختبرات Varonis Threat Labs عن ثلاث ثغرات خطيرة في خدمة Microsoft Copilot Personal يمكن أن تسمح للمهاجمين بسرقة بيانات حساسة من التطبيقات المتصلة بمجرد نقرة واحدة على رابط مُعد مسبقاً. الثغرات التي أطلق عليها الباحثون اسم CoSnitch تم توثيقها تحت رقم CVE-2026-24301، وتستغل معاملات غير موثقة في عناوين URL، أبرزها autorun=1 إلى جانب المعامل المعروف q، ما يؤدي إلى تشغيل التعليمات تلقائياً داخل جلسة المستخدم المصادق عليها.

مسار الهجوم وآليات الاستغلال

بحسب التقرير، فإن الجمع بين المعاملين يسمح بتنفيذ تعليمات المهاجم فور تحميل الصفحة، حتى إذا أغلق المستخدم علامة التبويب مباشرة. المهاجم يستطيع عبر هذه التقنية:

  • تشغيل التعليمات تلقائياً داخل جلسة المستخدم.
  • استغلال الخدمات المتصلة مثل البريد الإلكتروني والتقويم وGoogle Drive للحصول على بيانات حساسة.
  • كتابة تعليمات دائمة في الذاكرة عبر صفحات ويب ملغومة، بحيث تبقى نشطة حتى بعد تغيير كلمة المرور أو إعادة تسجيل الجهاز.

في الاختبارات، تمكن الباحثون من استرجاع محتوى الرسائل الإلكترونية، بيانات المرسل والمستقبل، عناوين الاجتماعات وأوقاتها، أسماء الملفات وملخصاتها، وحتى التعليمات المخزنة في ذاكرة Copilot.

استجابة مايكروسوفت وخلفيات بحثية

أبلغت Varonis شركة مايكروسوفت بالثغرات في ديسمبر 2025، وأصدرت الأخيرة إصلاحات في 18 أغسطس 2026. مايكروسوفت أوضحت أن Copilot لا يمنح صلاحيات جديدة، بل يعمل ضمن نطاق الأذونات المصرح بها مسبقاً من المستخدم، لكن الباحثين أكدوا أن طلبات الاستغلال تبدو على مستوى الشبكة مطابقة لعمليات الجلب العادية التي ينفذها Copilot عند تلخيص صفحات الويب، ما يجعل اكتشافها صعباً. هذه ليست المرة الأولى التي يتم فيها رصد مشاكل مرتبطة بالذاكرة في Copilot؛ فقد سبق أن وثّق الباحث Håkon Måløy ثغرة مشابهة في يونيو 2026، كما أبلغ Johann Rehberger عن حالات تعديل وحذف للذاكرة عبر حقن التعليمات غير المباشر.

توصيات أمنية للمستخدمين

ينصح الخبراء المؤسسات والمستخدمين بـ:

  • مراجعة التطبيقات المتصلة وفصل غير الضروري منها.
  • معاملة Copilot ككيان داخلي ذو صلاحيات عند مراجعة الوصول والأنشطة.
  • الحذر من الروابط التي تفتح مساعدي الذكاء الاصطناعي مباشرة.
  • إزالة أي تعليمات مشبوهة من الذاكرة عبر إعدادات Copilot.

الكشف عن CoSnitch يأتي بعد أقل من أسبوعين من إعلان ثغرة RovoBlast في مساعد Atlassian Rovo، ما يعكس اتجاهاً متزايداً لاستغلال معاملات URL غير الموثقة في منصات المساعدات الذكية.

محمد وهبى
محمد وهبى
المقالات: 1378

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.