Microsoft Copilotがハッキングを可能にした秘密パラメータを自ら暴露
मूल शीर्षक: Microsoft Copilot reveals secret input that allowed it to be hacked
यह क्यों महत्वपूर्ण है
AIアシスタント自身が内部の安全機構を開示するという新たな攻撃手法は、企業向けAIツールのセキュリティ設計に根本的な課題を提起している。
セキュリティ企業VaronisのリサーチャーがMicrosoft 365 Copilot Enterpriseに脆弱性を発見。未公開パラメータ「?autorun=1」を悪用することで、ユーザーがリンクをクリックするだけでパスワード等の機密データを窃取できることが判明。Microsoftは2026年2月に暫定対処し、8月18日に包括的な修正を実施した。
セキュリティ企業VaronisのリサーチャーがMicrosoft 365 Copilot(Enterprise版)において、ユーザーの明示的な操作なしに機密データを外部に送信できる重大な脆弱性を発見した。
通常、CopilotはURLに埋め込まれたプロンプトを自動実行しないよう設計されており、Enterキーの押下など明示的なユーザー操作を要求する。研究者たちはこのガードレールの仕組みをCopilot自身に質問し続けた。自動実行が不可能な理由、関係するURL構造やディープリンク、入力フィールドに値が入った状態でページを読み込んだ場合の挙動などを繰り返し質問することで、AIは内部アーキテクチャに関する技術的な詳細を徐々に開示した。
Varonis上級リサーチャーのLior Adar氏は「最初Copilotは拒否し続けたが、拒否するたびに内部アーキテクチャの技術的詳細を明かした。最終的に未公開のパラメータを開示したので、それを自動実行プロンプトに利用した」と述べた。
暴露されたのはMicrosoftの未公開パラメータ「?autorun=1」で、既知のパラメータ「?q=」と組み合わせることで、悪意あるURLをクリックした瞬間にプロンプトがユーザー確認なしに自動実行された。これによりパスワードなどの機密データの窃取が可能となった。
Varonisが脆弱性を報告してから約3か月後の2026年2月、Microsoftは「?q=」パラメータによるチャット入力欄へのテキスト自動挿入を無効化する暫定対処を実施。2026年8月18日には包括的な修正を適用した。