Microsoft’un tüketiciye yönelik Copilot Personal asistanında bulunan açıklar, saldırganın tek bir bağlantı üzerinden kullanıcının bağlı servislerindeki verileri çekmesine kadar giden bir yol açtı. Varonis’in yayımladığı analizde yer alan bulgular, yalnızca copilot.microsoft.com üzerindeki tüketici sürümünü kapsıyor; şirket, aynı davranışın Microsoft 365 Copilot’ta görüldüğünü söylemiyor.
Birlikte CoSnitch adı verilen bu zafiyetler, Microsoft’un Güvenlik Güncelleme Rehberi’nde CVE-2026-24301 olarak izleniyor. Araştırmacılar, istismarların sahada kullanıldığına dair bir belirtiye ulaşmadıklarını belirtti. Microsoft’un bu sorunu Aralık 2025’te bildirim olarak aldığı, yama ve düzeltmelerin ise 18 Ağustos 2026’da dağıtıldığı aktarıldı. Ayrıntılı kayıt için NVD bağlantısı: https://nvd.nist.gov/vuln/detail/CVE-2026-24301.
Copilot’ın kendi açıkladığı parametre istismar zincirine dönüştü
Varonis ekibi, saldırı zincirinin temelinde belgesiz bir URL parametresinin bulunduğunu söylüyor. Araştırmacılar, Copilot’a bir istemin neden kullanıcı etkileşimi olmadan çalıştırılamadığını tekrar tekrar sorarak bu parametreye ulaştı. Şirket bu yöntemi “meta-hacking” olarak tanımlıyor. Her reddin arkasında teknik bir gerekçe yer aldı ve asistan sonunda autorun=1 parametresini, hangi oturum koşullarında çalıştığını ve onu devre dışı bırakması beklenen korumaları açıkça söyledi.
Varonis, Copilot’ın tarif ettiği URL’yi birebir kurduğunda parametrenin gerçekten çalıştığını yazdı. Raporda yer alan ifadeyle, “Copilot ihlal edilmedi; kandırıldı.” Saldırı URL’si autorun=1 ile mevcut q parametresini birlikte kullanıyor. Varonis’e göre q tek başına yalnızca giriş kutusunu önceden dolduruyor, istemin kullanıcı hareketi olmadan tetiklenmesi için iki parametrenin bir arada bulunması gerekiyor.
Şirketin daha önce yayımladığı Reprompt araştırması da q parametresini tek tıkla saldırı için isteme giriş noktası olarak kullanmıştı. CoSnitch raporunda ise, yürütme başladıktan sonra kullanıcının Copilot sekmesini sayfa yüklenir yüklenmez kapatmasının sonucu değiştirmediği, istemin yine de tamamlandığı belirtildi.
Varonis saldırıyı üç zafiyet başlığı altında topladı. İlk iki başlık tek tıkla veri sızdırma zincirini oluşturuyor, üçüncüsü ise web özetleme üzerinden tetiklenen ayrı bir bellek zehirleme yolu olarak tarif ediliyor.
İlk aşama olan otomatik istem çalıştırmada, iki parametre birlikte saldırganın yerleştirdiği komutun kullanıcının kimliği doğrulanmış oturumunda, sayfa yüklenir yüklenmez çalışmasına yol açıyor. Şirketin anlatımına göre bu davranış, kullanıcının elle yazdığı bir komutla aynı yetenekleri taşıyor.
İkinci aşamada istem, kullanıcının daha önce yetkilendirdiği hizmetlere sorgu gönderiyor, alınan veriyi kodluyor ve Copilot’ın yerleşik URL fetch işleviyle saldırganın kontrol ettiği bir webhook’a iletiyor. Varonis, bu tekniğin Copilot’a yeni sağlayıcı izinleri vermediğini, kullanıcının zaten sahip olduğu erişimi de genişletmediğini vurguladı.
Şirketin testlerinde Copilot’ın bağlı e-posta hesaplarından mesaj gövdelerini, konu satırlarını, gönderen ve alıcı meta verilerini; takvim başlıklarını, katılımcılarını, saatlerini ve konumlarını; Google Drive’daki dosya adlarını ve meta veri özetlerini; sohbet geçmişindeki önceki konuşma içeriklerini; ayrıca bellek deposunda tutulan kayıtlı yönergeleri ve kullanıcı tanımlı kuralları döndürdüğü görüldü.
Microsoft’un bağlantı dokümantasyonunda, kullanıcıların hizmetleri Copilot erişmeden önce yetkilendirmesi gerektiği, bağlı servislerin de istekleri kullanıcının mevcut izinleriyle işlediği yazıyor. Şirket, Copilot’ın bu erişimi genişletmediğini ve yalnızca hesabın zaten görme izni bulunan içeriklerle çalıştığını söylüyor.
Varonis’e göre sızdırma isteği, ağ katmanında Copilot’ın sıradan bir web sayfasını özetlerken yaptığı fetch işlemlerinden ayırt edilemiyor. Raporda, base64 kodlamasının dışa giden isteği kredi kartı bilgileri ya da kimlik bilgileri gibi hassas desenleri tarayan filtrelerden kaçırmaya yardımcı olabileceği de aktarıldı.
Bellek yazımı oturumdan sonra da kalabiliyor
Üçüncü zafiyet, web özetleme üzerinden işleyen kalıcı bellek yazımı. Varonis’e göre kötü amaçlı hazırlanmış bir web sayfası Copilot tarafından özetlendiğinde, saldırgan talimatları kullanıcının bellek deposuna yazılabiliyor. Bu kayıtlar daha sonraki oturumlarda da etkili oluyor.
Firma, bu yolla enjekte edilen bir talimatın parola değişikliklerinden, oturum iptallerinden ve cihaz yeniden kaydından sonra da kaldığını, kullanıcı Copilot’ın bellek ayarlarından silene kadar sonraki konuşmalarda aktif olduğunu belirtti. Aynı raporda, bu yazımın güvenlik araçlarının işaretleyeceği bir süreç, dosya, ağ bağlantısı ya da günlük kaydı üretmediği, değişikliğin yalnızca Copilot’ın bellek arayüzünde görülebildiği ifade edildi.
Varonis’in incelemelerinde saldırının etkilediği veri türleri de ayrıntılandırıldı. Ekip, bağlı posta hesaplarından mesaj içerikleri ve üst verilerin; takvimlerden başlık, katılımcı, zaman ve konum bilgilerinin; Google Drive’dan dosya adları ve üst veri özetlerinin; sohbet geçmişinden önceki oturumların tam içeriklerinin; ayrıca bellek deposundaki kayıtlı yönergeler ile kullanıcının tanımladığı kuralların çekilebildiğini yazdı.
Şirket, bu bulguların Microsoft’a ait bağlantı mimarisinde yeni izin istemeden işlediğini, yani saldırının mevcut yetkileri kötüye kullandığını aktardı. Bu noktada Copilot, kullanıcının zaten açtığı servisleri bir veri toplama yüzeyine çeviriyor.
Bellek yazımı tarafı Copilot için ilk kez gündeme gelmiyor. Araştırmacı Håkon Måløy, 22 Haziran 2026’da yayımladığı çalışmada, bir saldırgan kontrolündeki sayfanın Microsoft 365 Copilot özet akışında istenmeyen bir belleği kalıcı hale getirdiğini göstermişti. O araştırma 90 günlük koordinasyon döneminin ardından yayımlandı ve Microsoft tarafındaki durum “global olarak azaltıldı” şeklinde kayda geçti.
Johann Rehberger de Microsoft 365 Copilot’ta dolaylı istem enjeksiyonu üzerinden bellek yazma ve bellek silme işlemlerini, ayrıca tüketici asistanında bellek değişikliğini ayrı çalışmalarla bildirdi. Bu araştırmalar CVE-2026-24299 ile ilişkilendiriliyor. İlgili kayıt için NVD bağlantısı: https://nvd.nist.gov/vuln/detail/CVE-2026-24299.
Microsoft da 22 Haziran tarihli güvenlik blogunda aynı saldırı sınıfına ilişkin kendi pozisyonunu açıkladı. MSRC vakaları arasında Rehberger, Måløy ve Gal Zror’un çalışmalarına atıf yapan şirket, anlatımı Microsoft 365 ürün ailesiyle sınırladı. Şirkete göre memori yazımları kayda alınmadan önce temizleme ve istem enjeksiyonu kontrollerinden geçiriliyor; M365 Copilot her açık bellek yazımında Task Adherence kontrolleri çalıştıracak şekilde tasarlanıyor; bellek güncellemeleri kurumsal denetim günlüklerine işleniyor ve Defender Advanced Hunting ile Sentinel içinde MemoryUpdated alanı üzerinden analistlere gösteriliyor.
Varonis, Copilot’a bağlı uygulamaların gözden geçirilmesini ve aktif olarak gerekmeyenlerin bağlantısının kesilmesini önerdi. Şirket ayrıca asistanın erişim incelemesi ve anomali tespiti açısından ayrıcalıklı bir iç kullanıcı gibi ele alınması gerektiğini, AI asistanlarını açan bağlantılara temkinle yaklaşılması gerektiğini belirtti.
İnceleme, kullanıcıların yüklemesi gereken bir istemci güncellemesi işaret etmedi. Varonis, enjekte edilen belleklerin açıkça silinmedikçe kaldığını yazdı; paylaşımda Microsoft’un düzeltmesinin yama öncesi oluşturulmuş bellek girdilerini geriye dönük olarak temizleyip temizlemediği ise belirtilmedi.
Bu son duyuru, aynı ekibin Atlassian’ın Rovo asistanına yönelik RovoBlast saldırısını ayrıntılandırmasından iki haftadan kısa süre sonra geldi. O çalışmada saldırganlar, oturum açmış kullanıcı içinde talimat tohumlamak için rovoChatPrompt URL parametresini istismar etmişti. Varonis, Atlassian’ın sorunu kamuya açıklanmadan önce düzelttiğini söyledi.
Copilot Personal özelinde aktarılan bulgular, tek bir URL yapısının hem otomatik komut çalıştırma hem de bağlı servislerden veri sızdırma ve kalıcı bellek yazımı için kullanılabildiğini gösteriyor. Varonis’in sunduğu senaryoda saldırı, kullanıcının mevcut oturumunu ve yetkilendirilmiş bağlantılarını istismar ediyor; yeni bir erişim almadan, mevcut izinleri saldırı yüzeyine dönüştürüyor.
