Failles CoSnitch dans Microsoft Copilot : exfiltration en un clic

19 août 2026 · Cybersécurité · MSFT,VRNS,CRWD,PANW

Varonis Threat Labs a divulgué trois vulnérabilités dans Microsoft Copilot Personal, regroupées sous le nom CoSnitch (CVE-2026-24301), permettant d'exfiltrer des données depuis les applications connectées en un seul clic via un lien forgé. La faille repose sur un paramètre URL non documenté (autorun=1) que Copilot lui-même a révélé lors de tests de 'méta-hacking'. Microsoft a déployé des correctifs le 18 août 2026 après signalement en décembre 2025. Aucune exploitation dans la nature n'a été détectée.

Source originale