CoSnitch(CVE-2026-24301)解説|CopilotがGmailを1クリックで盗み8ヶ月放置された理由
「AIが自分を攻撃する方法を研究者に教えた」。Varonis Threat Labsのリサーチャー、Lior Adarはこの脆弱性発見を振り返ってそう述べた。2025年12月にMicrosoftへ報告された欠陥は8ヶ月間パッチが当たらないまま放置され、2026年8月18日にようやく修正が公開された(出典: CSO Online, 2026年8月18日)。
その間、Copilot Personalにメール・カレンダー・クラウドストレージを接続していたユーザーは、1本のリンクをクリックするだけで全データを盗まれる状態に置かれていた可能性がある。
- Microsoft CopilotにGmailやGoogle Driveを連携しているユーザー
- 企業のAIツール導入を管理するIT担当者・CISOの方
- プロンプトインジェクションなどAIセキュリティに関心があるエンジニア・研究者
- AIアシスタントのセキュリティリスクを把握したいすべての方
CoSnitchとは何か。3つの欠陥が連鎖する攻撃チェーン
CoSnitch(CVE-2026-24301)はMicrosoft Copilot Personalに存在した3つの脆弱性を組み合わせた攻撃チェーンだ。Varonis Threat Labsが2025年12月にMicrosoftへ報告し、2026年8月18日のパッチで修正された(出典: Varonis Blog, 2026年8月)。
3つの欠陥はそれぞれ単独では限定的なリスクでも、連鎖することで深刻な被害を生んだ。
欠陥①: 未文書化パラメータによるプロンプト自動実行
copilot.microsoft.com/?q=<悪意あるプロンプト>&autorun=1 という形のURLにアクセスするだけで、Copilotは攻撃者が埋め込んだプロンプトをユーザーの操作なしに自動実行する。?q= パラメータ単体では入力欄にテキストが入るだけだが、非公開パラメータ autorun=1 との組み合わせで即時実行に変わる。
欠陥②: URLフェッチ機能を使ったデータ外部送信
Copilotはウェブページ要約やURL取得の機能を持っており、この機能を悪用して注入されたプロンプトが被害者のGmail・Google Drive・Calendarのデータを取得し、攻撃者のサーバーへ送信する。実行ログは通常のWebフェッチとほぼ区別がつかないため、従来のセキュリティツールでは検知が難しい。
欠陥③: ウェブ要約経由のメモリ汚染
攻撃者が用意した悪意あるウェブページをCopilotに要約させるだけで、攻撃者の指示がユーザーの「Copilotメモリ」に書き込まれる。Varonisによれば、このメモリは永続ストアに保存されるため、パスワード変更・セッション無効化・デバイス再登録後も消えない(出典: Varonis Blog, 2026年8月)。一度書き込まれた攻撃者の指示は、以後Copilotが提供する情報を歪め続ける。
CopilotがVaronisに自分の弱点を教えた。「メタハッキング」の手口
CoSnitchの発見経緯が技術コミュニティで注目を集めた理由は、攻撃手法そのものではなく、発見方法にある。
Varonisのリサーチャーたちはソースコードを解析しなかった。代わりにCopilotそのものに「なぜプロンプトを自動実行できないのか」「技術的に何があれば可能になるか」と繰り返し質問した。モデルは徐々に回答を具体化し、最終的に未文書化の autorun=1 パラメータを自ら開示した(出典: Dark Reading, 2026年8月)。
Varonisはこの手法を「メタハッキング」と名付けた。AIモデルの動作原理や制約を、AI自身に問いかけることで引き出す技術だ。コードの脆弱性を探すのではなく、モデルの推論プロセスを使って攻撃経路を発見する。
The Registerが「Copilot tricked into telling researchers how to hack itself(CopilotはVaronisに自分のハッキング方法を教えた)」と報じたように(The Register, 2026年8月)、これはAIセキュリティの研究手法として新しい地平を開いた。AIが防御側でも攻撃側でもなく、攻撃者に「教示する側」になった事例として記録される。
8ヶ月間パッチが当たらなかった理由。MicrosoftとCVSS 8.8の沈黙
「重大な脆弱性への平均パッチ適用期間は60〜90日。8ヶ月は常識外れだ」。CSO Online はこう指摘した(出典: CSO Online, 2026年8月)。
MicrosoftはCoSnitchのCVSSスコアを8.8(10点満点でCritical相当、9以上が最高危険度)と評価していた(出典: GBHackers, 2026年8月)。OAuthとは外部サービスへのアクセス権を安全に委譲する認可の仕組みで、Copilotの場合はGmail・Drive等への読み書き権限を持つ。ユーザー操作がリンクの1クリックだけで、接続しているすべてのOAuthアプリのデータが流出し、さらにパスワード変更後も残るメモリ汚染まで伴う。それでもパッチまで8ヶ月かかった。
Microsoftは遅延の理由を公表していない。「エンタープライズ版は影響外」という事実がリスク評価を下げた可能性があるが、Copilot Personalはコンシューマー向けに広く配布されており、Copilot PersonalはGmailやGoogle Driveとの連携が設定可能な構造になっている。
「セキュリティツールからは、Copilotが通常のWeb要約を行っているようにしか見えない。だからこそ検知が難しかった」とVaronisのAdarは述べた(出典: Varonis Blog, 2026年8月)。実際、Copilotが悪意あるURLをフェッチして外部サーバーへデータを送る動作は、正常なウェブページ要約と見かけ上同一だ。EDR・WAF・DLPが機能しにくい攻撃経路だった。
ただし朗報もある。Varonisは「野放し状態での悪用は確認されていない」と報告している(出典: Varonis Blog, 2026年8月)。CoSnitchは概念実証段階にとどまり、実際の被害報告はなかった。
Varonis Copilot三部作。CoSnitchは氷山の一角か
CoSnitchはVaronisが2026年に発見したCopilot系脆弱性の3件目だ。
- Reprompt: 安全ガードレールを回避するため、同じプロンプトを繰り返すことで制限を突破する手法
- SearchLeak: Copilot Enterpriseを隠れた情報流出チャネルに変える攻撃(組織内の機密文書検索が悪用される)
- CoSnitch: 個人アカウントのOAuthデータを1クリックで外部送信する本件
同一の研究チームが同一のAIアシスタントで年3件の脆弱性を見つけているという事実は、単一製品の一時的な問題ではなく、構造的なリスクの表れとも考えられる。
「CopilotはGmail・Drive・Calendar・メモリへの広範なアクセス権を持つ特権的インサイダーとして扱う必要がある」とVaronisはセキュリティチームに警告している(出典: Varonis Blog, 2026年8月)。人間の特権ユーザーに適用するアクセス監視・異常検知を、AIアシスタントにも適用する時代が来た。
この問題はMicrosoftに限らない。GoogleのGemini、AnthropicのClaudeも含め、メール・カレンダー・ファイルへのOAuth連携を持つAIアシスタントはすべて、同様の設計リスクを抱えている可能性がある。Agentjackingの事例でも示されたように、AIエージェントに与えるアクセス権限の広さが、そのまま攻撃者が得られる爆発半径に直結する。
今すぐCopilotユーザーが確認すべきこと
パッチは適用済みだが、確認しておくべき点が3つある。
1. 接続済みOAuthアプリの棚卸し
Copilot.microsoft.comの設定から、接続しているサードパーティアプリを確認する。Gmail・Google Drive・Calendarなど実際に使っていない連携は解除する。攻撃者がOAuthトークンを通じてアクセスできる範囲を最小化しておくことが重要だ。
2. Copilotメモリの確認と削除
Copilotメモリストアに不審なルールや記述が含まれていないか確認する。CoSnitch由来のメモリ汚染は理論上は起こりえたため、「AIから不自然な回答が増えた」「知らない設定が記憶されている」といった兆候がある場合は一度メモリを全削除する。
3. AI連携ツールへのアクセス権限の見直し
Copilotに限らず、メール・ドライブ・カレンダーと連携するAIツール全般についてOAuth権限の範囲を確認する。「読み取りのみ」にとどめられるものは読み取り専用に制限する。AI開発ツールのセキュリティリスクは、便利さと引き換えにアクセス権を渡すことで生まれる。
- CVE-2026-24301(CVSS 8.8): Copilot Personalにリンク1クリックでGmail・Drive全データを漏洩させる3連鎖脆弱性
- 8ヶ月遅延: 2025年12月開示、2026年8月18日パッチ。野放し悪用は未確認だが遅延は批判される
- 今後の教訓: AIアシスタントのOAuth連携は「特権ユーザー」と同等の監視が必要
AIエージェントのセキュリティリスクをより深く理解したい方はAgentjacking完全解説も参照してほしい。同様の「AIを騙して攻撃させる」手法がClaude Code・Cursorにも存在する。
関連記事
- Agentjacking完全解説|偽SentryエラーがClaude CodeとCursorを乗っ取る仕組み
- AISI Mythos 5: ロードテストで「偽のアイデンティティ」を形成したAIエージェントの詳細
- Anthropic Claude Cyber Eval: セキュリティ境界突破の評価と結果
- Anthropic Mythos 5 セキュリティ防衛基金の詳細
本記事の情報は2026年8月24日時点の公開情報に基づきます。パッチ適用後の追加リスクについてはMicrosoftおよびVaronis公式の発表を参照してください。記載した対策は一般的な推奨事項であり、個別の環境・セキュリティポリシーに合わせた判断が必要です。本記事に基づく意思決定によって生じた損害について、筆者は責任を負いません。