Notebookcheck Logo

Microsoft Copilot reveló su propio fallo; un enlace le permitía leer su bandeja de entrada

Un ordenador portátil sobre un escritorio en el que se ve una bandeja de entrada de correo electrónico abierta, con una planta en maceta junto a él.
ⓘ RDNE Stock project / Pexels
El ataque comenzó con un enlace de aspecto inofensivo en el que la víctima hizo clic en su bandeja de entrada.
Los investigadores no dejaban de preguntar a Microsoft Copilot por qué no podía ejecutar un comando por sí mismo. En medio de su negativa, el asistente reveló el parámetro no documentado que lo hacía posible. Bastaba entonces con un solo clic en un enlace para acceder a la bandeja de entrada, el calendario y el almacenamiento en la nube de la víctima. Microsoft corrigió esta vulnerabilidad crítica el 18 de agosto.

Los investigadores de Varonis lograron que Copilot, el asistente de IA de Microsoft, revelara su propio punto débil. No dejaron de preguntar por qué un comando no se podía ejecutar por sí solo. Copilot explicó el razonamiento que había detrás de cada negativa. En medio de una de esas negativas, mencionó un parámetro no documentado para la barra de direcciones, junto con las medidas de seguridad que Microsoft había establecido en torno a él. Los investigadores crearon la dirección tal y como se describía. Funcionó.

Microsoft corrigió la vulnerabilidad el 18 de agosto. Se registra con el identificador CVE-2026-24301 y se ha clasificado como crítica, con una puntuación CVSS de 8,8 sobre 10. El CVSS es la escala estándar del sector para medir la gravedad de una vulnerabilidad de seguridad. El producto afectado fue Copilot en su versión para consumidores, la aplicación que Microsoft ha integrado recientemente en el nivel de suscripción.

Con un solo clic, el asistente funcionaba para personas desconocidas

El ataque, al que Varonis denominó «CoSnitch», no requería más que un enlace. Al hacer clic en él, se abría Copilot dentro de la propia sesión de la víctima, en la que esta había iniciado sesión. El parámetro adicional en la dirección hacía que la instrucción del atacante se ejecutara de inmediato, sin ningún aviso y sin necesidad de pulsar el botón de enviar. A continuación, Copilot buscaba en la bandeja de entrada conectada, el calendario y el disco en la nube, empaquetaba lo que encontraba en una dirección web y la recuperaba. Para las herramientas de seguridad que vigilaban la red, esto parecía una página normal y corriente que se le había pedido a Copilot que resumiera.

En las pruebas realizadas por los investigadores, esto permitió extraer contraseñas que alguien simplemente había enviado por correo electrónico. Además de reuniones, incluyendo los asistentes y las ubicaciones, nombres de archivos del disco en la nube y el historial de chat anterior.

Por qué una nueva contraseña no sirvió de nada

La parte más peligrosa reside en la memoria a largo plazo. Copilot recuerda cosas más allá de una sola conversación. Si se le pide que resuma una página web con una trampa, graba las instrucciones ocultas en ella en esa memoria. Para el usuario, la respuesta parecía un resumen normal y corriente. Que se puedan introducir instrucciones de esta manera en un asistente no es un descubrimiento nuevo.

La entrada permaneció allí. Ni una nueva contraseña la borró, ni tampoco lo hizo cerrar la sesión en todas las cuentas, y volver a registrar el dispositivo tampoco sirvió de nada. Esos tres pasos son exactamente lo que hace la gente cuando sospecha que alguien ha accedido a su cuenta.

Lo que puede comprobar ahora

Microsoft corrigió la vulnerabilidad en sus propios servidores, por lo que nadie tiene que instalar nada. Varonis no encontró indicios de que nadie hubiera utilizado realmente el ataque. Se notificó en diciembre de 2025 y la corrección se aplicó ocho meses después.

Si, a pesar de todo, desea comprobarlo: en copilot.microsoft.com, el botón de la cuenta situado en la barra lateral le lleva a la memoria almacenada. Allí se enumeran todas las entradas, y puede eliminarlas una a una o todas a la vez. Cualquier elemento que no pertenezca a su cuenta suele llamar la atención a primera vista.

CoSnitch es la tercera vulnerabilidad de Copilot que Varonis ha detectado este año. Las otras dos siguieron el mismo patrón: un clic en un enlace que parecía inofensivo.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 08 > Microsoft Copilot reveló su propio fallo; un enlace le permitía leer su bandeja de entrada
Steffen Zahn, 2026-08-20 (Update: 2026-08-20)