Auf den Punkt: Varonis-Forscher entdeckten mit CoSnitch (CVE-2026-24301) eine 0-Click-Schwachstelle in Microsoft Copilot, bei der die KI durch Meta-Hacking eigene Angriffsvektoren offenlegte.
Sicherheitsforscher von Varonis haben eine als "CoSnitch" bezeichnete 0-Click-Schwachstelle in Microsoft Copilot identifiziert (CVE-2026-24301), bei der sich die KI durch gezieltes "Meta-Hacking" selbst dazu bringen ließ, offenzulegen, wie sie kompromittiert und für Angriffe missbraucht werden kann.
Das Varonis-Team untersuchte, ob sich Microsoft Copilot durch gezielte Befragung dazu bewegen lässt, eigene Angriffsflächen und Schwachstellen preiszugeben – ein Ansatz, den die Forscher als „Meta-Hacking“ bezeichnen. Die daraus resultierende Schwachstelle erhielt die Bezeichnung CoSnitch und wurde unter CVE-2026-24301 katalogisiert. Nach Angaben der Quelle handelt es sich um eine 0-Click-Schwachstelle, das heißt, eine Interaktion des Nutzers ist für die Ausnutzung nicht zwingend erforderlich.
Für CISOs ist der Fall relevant, weil Copilot in vielen Microsoft-365-Umgebungen tief in Dokumente, E-Mails, Teams-Chats und weitere Unternehmensdaten integriert ist. Eine Schwachstelle, die es erlaubt, das System zur Selbstauskunft über eigene Angriffsvektoren zu bewegen, kann als Ausgangspunkt für weiterführende Angriffe auf sensible Unternehmensdaten dienen, insbesondere wenn keine Nutzerinteraktion notwendig ist. Der Vorfall reiht sich in eine wachsende Zahl von Untersuchungen ein, die KI-Assistenten selbst als Angriffsziel und potenzielles Werkzeug für Angreifer betrachten.
Der Originalbeitrag von borncity.com verweist auf die Untersuchung von Varonis, ohne weitere technische Details zur konkreten Ausnutzung, betroffenen Copilot-Versionen oder einem Patch-Status zu nennen. CISOs sollten die Entwicklung der CVE-2026-24301-Meldung sowie etwaige Microsoft-Sicherheitshinweise beobachten und prüfen, ob und wann ein Patch bereitgestellt wird. Bis dahin empfiehlt sich eine Überprüfung, welche Copilot-Integrationen im eigenen Unternehmen aktiv sind und welche Datenzugriffe diese besitzen.
Quelle: borncity.com · Erschienen 19. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.