セキュリティ企業Varonisが2026年8月18日、Microsoftの個人向けAIアシスタント「Copilot Personal」に見つかった脆弱性の連鎖を公表した。名付けて「CoSnitch」。仕組まれたリンクを1回クリックするだけで、Copilotが連携済みのGmail・Google Drive・Google Calendarからデータを黙って抜き取ってしまうという内容だ。似た名前のGitHub Copilotとは別の製品で、この点は後段で改めて整理するが、混同しないよう先に断っておく。
深刻度はCVSSスコアで10点満点中8.8。Varonisが最初にMicrosoftへ報告したのは2025年12月で、包括的な修正が届いたのはおよそ8か月後の8月18日だった。もっと風変わりなのは発見の経緯で、研究者たちはコードを解析する前に、Copilot自身に「なぜ自動実行なんてできないんだ」と問い続け、その回答の中身から手口を割り出している。
CoSnitchとは何か──Copilotが自分の弱点をしゃべった一件
CoSnitchは、Microsoft Copilot Personal(Windows・Web・スマホアプリで使える個人向けのCopilot)に見つかった、3つの欠陥が連なった攻撃手口の名称だ。MicrosoftはこれをCVE-2026-24301として追跡しており、共通脆弱性評価システム(CVSS 3.1)の深刻度スコアは10点満点中8.8と評価されている。
攻撃の起点はただのリンクだ。Copilotには元々「?q=」という、質問文をURLに含めて渡すためのパラメータが用意されている。そこに、本来は公開されていない「?autorun=1」というパラメータを組み合わせると、リンクを開いただけで、確認画面を挟まずに攻撃者の指示文がその場で実行される。通常のCopilotは外部から渡された指示をそのまま実行しないよう作られているが、今回の欠陥はその防御の裏側を突いていた。
コードを読む前に、Copilotに聞き続けるという発見方法
Varonisの研究者が使った手法は、Copilot自身への質問攻めだった。「自動実行の仕組みなど存在しない」というCopilotの説明を鵜呑みにせず、その否定をそのまま次の質問の材料にする。「では、なぜできないと言い切れるのか」「その根拠になっている処理はどこにあるのか」と掘り下げていくうち、Copilotは自らの内部構造や、本来は明かされないはずのURLパラメータの存在を、会話の中で少しずつ語っていったという。Varonisはこの手口を「メタハッキング」と呼んでいる。
逆説的だが、Copilotが賢く、ユーザーの質問に丁寧に答えようとする性質そのものが、手がかりを与える側に回ってしまった格好だ。Claude Coworkのサンドボックス脱出騒動でも見えたように、AIエージェントが「親切に振る舞おうとする」性質と、「想定外の領域には踏み込ませない」という制約は、両立させるのが簡単ではない。
1クリックで何が起きるか──3つの脆弱性が繋がる仕組み
CoSnitchが厄介なのは、単体では小さい欠陥が3つ組み合わさって、初めて実害のある攻撃になる点だ。
「?q=」パラメータと非公開の「?autorun=1」パラメータを組み合わせたリンクを開くと、確認画面なしに攻撃者の指示文が読み込まれ、その場で実行される。
実行された指示は、ユーザーが事前にCopilotへ繋いでいたGmail・Google Drive・Google Calendarなどへ、ユーザー本人の権限でアクセスする。新たな認証を突破する必要がない。
Copilotに特定のページを要約させると、そこに隠された指示がCopilotの永続的な記憶(メモリ)に書き込まれる経路も見つかった。この記憶はパスワード変更やセッションの無効化、端末の再登録を行っても消えないという。
3つ目の「記憶への埋め込み」がとりわけ見過ごされやすい。アカウントの乗っ取りに気づいたときの定石はパスワード変更やログアウトだが、攻撃がCopilotの記憶そのものに残っている場合、その対処だけでは消えない。個別に記憶の中身を確認し、手動で削除する必要がある。
GitHub CopilotとMicrosoft Copilotの違い
ここで一度、はっきりさせておきたい。今回の脆弱性が見つかったのは、Windows・Bing・Officeなどに組み込まれた個人向けの汎用アシスタント「Copilot Personal」だ。コード補完で知られるGitHub Copilotとは、開発元も用途もまったく別の製品である。VS CodeやGitHub上でコードを書いている読者が、今回の一件で自分の開発環境が危ないと考える必要はない。
| 比較項目 | Copilot Personal(今回の対象) | GitHub Copilot |
|---|---|---|
| 主な用途 | 日常会話・検索・メール整理など汎用アシスタント | IDE・GitHub上でのコード補完・レビュー |
| 主な提供窓口 | Windows・Bing・Copilotアプリ・Office | VS Code・JetBrains・GitHub.com |
| CoSnitchの対象か | 対象(CVE-2026-24301) | 対象外(報道・CVEとも言及なし) |
両者が同じ「Copilot」を名乗っているのは、Microsoftがブランドを一つの名前へ寄せてきた経緯によるところが大きい。片方だけで問題が起きても、名前が同じだと「Copilotは危ない」という印象がどちらにも及んでしまう。読者としては、自分が普段使っているのがどちらの"Copilot"かを、この機会に確認しておくとよい。
修正までの8か月、そして消えない"記憶の毒"
VaronisがMicrosoftへ最初に報告したのは2025年12月。Varonisの説明によれば、Microsoftはまず2026年2月の時点で「?q=」パラメータを悪用した指示の注入を無効化する応急処置を行い、より包括的な修正が配信されたのが2026年8月18日だった。報告から数えると、実に8か月近くを要したことになる。修正はサーバー側で適用されたため、利用者がアプリを更新する必要はなかった。Varonis・Microsoftのどちらも、この期間中に実際の悪用が起きた痕跡は確認していないとしている。
厄介なのは、記憶への指示埋め込みが修正後も個々のアカウントに残りうる点だ。仕組みそのものは塞がれても、パッチが届く前にすでに書き込まれていた記憶は自動的には消えない。パスワードの変更・ログインセッションの無効化・端末の再登録を行っても消えないとVaronisは説明している。
あなたのAIアシスタント、連携先を確認していますか
CoSnitchが特殊なのは、脆弱性そのものより今のAIアシスタントに共通する設計を突いた点にある。永続的な記憶を持ち、複数のアプリに繋がり、ユーザーに代わって行動する──この3つはCopilot Personalに限った話ではない。ChatGPTのメモリ機能と連携アプリ、ClaudeのプロジェクトとGoogle Workspace連携、Geminiの拡張機能も、仕組みとしては同じ構造の上に立っている。
だからといって、これらを使うのをやめる話ではない。実在企業への侵入事故が別のAIラボでも相次いでいるように、便利さと引き換えに増えるリスクは業界全体の課題になっている。読者にできるのは、次のような具体的な点検だ。
編集部の見立て
今回の一件で印象に残るのは、脆弱性そのものよりも見つかり方です。研究者がコードを解析する前に、Copilotに問いを重ねただけで、内部の仕組みが少しずつこぼれ落ちていきました。AIアシスタントは「聞けば答えてくれる」ことを前提に作られています。その前提自体が、攻撃の糸口になり得ることを、この一件は示しました。
もう一つ気になったのは、記憶が通常の対処では消えないという点です。アカウントが乗っ取られたときの定石は、パスワードを変えてセッションを切ることでした。しかし記憶という新しい記録層ができたことで、この定石が効かなくなる被害が生まれています。AIアシスタントを選ぶ基準に、これまでは応答の速さや賢さが並んでいました。これからは、記憶や連携をどう点検・削除できるかという、表からは見えにくい運用面の作り込みも加わっていくはずです。
GitHub Copilotとの混同についても触れておきます。名前が近いだけで無関係の製品にまで不安が広がるのは、今回に限った話ではありません。ブランドを一つの名前へ寄せる動きが業界で進むほど、こうした取り違えは増えていくと考えられます。
まとめ
2026年8月18日、Microsoft Copilot Personalの脆弱性連鎖「CoSnitch」の包括的な修正が公開されました。セキュリティ企業Varonisが2025年12月に報告してから、実に8か月後の対応です。CVSSスコアは10点満点中8.8(CVE-2026-24301)。仕組まれたリンクを1回開くだけで、連携済みのGmail・Google Drive・Google Calendarからデータが抜き取られる恐れがありました。
見つかった経緯も特徴的です。研究者たちはコードを解析するのではなく、Copilot自身に「なぜできないのか」と問い続けることで、非公開のURLパラメータの存在を聞き出しました。修正はサーバー側で適用済みで、悪用の痕跡は確認されていません。ただし修正前に埋め込まれた記憶への指示は、パスワード変更やセッション無効化では消えないとされています。
今回の対象はコード補完で知られるGitHub Copilotではなく、Windows・Bing向けの汎用アシスタント「Copilot Personal」です。名前は似ていますが別の製品であり、開発者向けのGitHub Copilotに今回の脆弱性は確認されていません。
次に確認したいのは、自分が使っているAIアシスタントの連携アプリ一覧です。CoSnitchが突いたのは特別な弱点ではなく、記憶を持ち複数のサービスに繋がるという、いま多くのAIアシスタントが備えている標準機能そのものでした。