Copilotの1クリック情報漏えい修正 リンク1つで自動流出
この記事の要点
Microsoftが8月18日、Copilotの重大な脆弱性CVE-2026-24301を修正した。悪意あるリンクを開くだけでGmailやDrive、カレンダーの情報が自動流出する恐れがあった。報告から修正まで約8カ月。AI連携の点検を促す。
結論
Microsoftは8月18日、Copilotの重大な脆弱性CVE-2026-24301を修正する更新を配布した。Varonis Threat Labsが「CoSnitch」と名付けたこの欠陥は、隠しURLパラメータ、Copilotが持つURL取得機能、そして記憶の汚染を連鎖させ、悪意あるリンクを1つ開くだけで、連携先のGmail・Drive・カレンダーの情報を自動で外部へ流し出す恐れがあった。クリックも確認も要らずに指示が実行される。報告は2024年12月で、修正まで約8カ月かかった。Copilotに外部サービスをつないでいる企業は、更新の適用と連携範囲の点検を急ぎたい。
何が起きたか
Varonis Threat Labsの分析によると、攻撃は3つの要素を組み合わせる。まず、Copilotに存在した文書化されていないURLパラメータ。次に、Copilotが自らURLを取得しにいく機能。そして、やり取りの記憶に悪意ある指示を残す汚染だ。これらがつながると、利用者が悪意あるリンクを1つ開いた時点で、あらかじめ仕込まれたプロンプトが自動で走り、Copilotに接続されたGmail・Drive・カレンダーのデータが外部へ送られる。利用者の追加操作は要らない。
時系列も問題を映す。Varonisがこの問題を報告したのは2024年12月で、完全な修正が出たのは約8カ月後の2026年8月18日だった。実害の有無は公表されていないが、AIアシスタントに外部サービスをつなぐほど、1つの欠陥が広い範囲のデータに届きうることを示した事例だ。脆弱性の詳細や影響範囲は今後更新されうるため、最新は公式の情報で確認してほしい。
同じ時期には、AIをめぐる別の情報漏えいや脆弱性も相次いだ。AI議事録サービスの設定不備で会議記録が長期間閲覧可能になった件はAI議事録tl;dvで18万件の会議が閲覧可能に 半年放置で、AIの操作を記録して監査する動きはMicrosoftがAI操作台帳を追加 Copilotの行動を記録し監査で扱った。便利さと引き換えに、AIが触れるデータの範囲をどう抑えるかが共通の課題になっている。
現場の実務にどう効くか
まず、更新の適用状況を情報システム部門に確認する。そのうえで、Copilotに連携している外部サービスの一覧を洗い出し、本当に必要な接続だけに絞る。Gmailやストレージ、カレンダーのように広いデータへ届く連携は、リスクと利便を天秤にかけて見直したい。
運用面では、出所不明のリンクを不用意に開かない基本の徹底が効く。今回の攻撃はリンク1つが起点だった。加えて、AIが何をしたかを記録に残す設定を入れておくと、万一のときに追跡できる。生成AIの情報漏えいを防ぐ基本の考え方は生成AIとセキュリティ 情報漏洩を防ぐ基本と社内ルール策定に、社内ルールに落とすときの注意点は会社で生成AIを使うときの注意点 個人が気をつける5つのことにまとめている。
AIアシスタントは外部データにつなぐほど価値が上がる一方、攻撃の入り口も増える。連携は「つなげるから全部つなぐ」ではなく、業務で必要な最小限にとどめる。人の承認を挟む操作を決めておくことも、被害を小さくする。
FAQ
Q. 自社はCopilotを使っていますが、すぐ何をすべきですか。 更新の適用を確認し、Copilotに連携している外部サービスを最小限に絞ります。出所不明リンクを開かない運用と、操作記録の設定も合わせて行います。
Q. 報告から修正まで8カ月というのは長すぎませんか。 長いとの指摘はありますが、複雑な連鎖型の欠陥は修正に時間がかかる場合があります。利用側は連携範囲を絞り、更新を早く適用することでリスクを下げられます。
出典
よくある質問
CVE-2026-24301とはどんな脆弱性ですか
Copilotの隠しURLパラメータ、URL取得機能、記憶の汚染を組み合わせ、悪意あるリンクを開くだけで連携先のGmailやDrive、カレンダーの情報が自動で外部へ流出しうる欠陥です。8月18日に修正されました。
利用者側で何をすべきですか
更新の適用を確認し、Copilotに連携している外部サービスの範囲を見直します。出所不明のリンクを不用意に開かない運用と、AIの操作記録を残す設定も有効です。