Microsoft corrige un fallo de Copilot: un solo enlace bastaba para extraer datos
La vulnerabilidad CVE-2026-24301, llamada CoSnitch por los investigadores que la señalaron, fue corregida el 18 de agosto. Historia distinta de la publicada esta mañana sobre la suspensión de los entrenamientos de OpenAI: aquí el problema no concierne al entrenamiento de los modelos, sino al modo en que un asistente ya en producción dialoga con los servicios a los que está conectado.
El 18 de agosto de 2026 Microsoft distribuyó la corrección para la vulnerabilidad registrada como CVE-2026-24301 y bautizada CoSnitch por los investigadores de Varonis Threat Labs, que la identificaron y señalaron. El defecto concernía a Copilot, el asistente conversacional integrado en el ecosistema de la empresa, y permitía que un solo enlace malicioso iniciara la ejecución automática de instrucciones y la extracción de datos de los servicios conectados al usuario, entre ellos Gmail y Drive.
La cadena de ataque descrita por los investigadores se componía de tres eslabones, ninguno de los cuales, por separado, habría sido suficiente. El primero era un parámetro de la dirección no documentado, es decir, una variable prevista por el sistema pero no descrita públicamente. El segundo era la función con la que Copilot recupera de forma autónoma el contenido de una página indicada, sin que el usuario tenga que abrirla. El tercero era el envenenamiento de la memoria persistente, el mecanismo que permite al asistente conservar información entre una conversación y la siguiente: al alterar su contenido, las instrucciones introducidas por el atacante no se agotan con el intercambio en curso.
Es aquí donde el caso se distingue de una vulnerabilidad común de un programa. El objeto atacado no es un archivo, sino un intermediario que tiene acceso legítimo a los archivos ajenos y que actúa a partir de texto. Cada conexión con el correo electrónico, los documentos o el calendario añade una puerta que el asistente puede atravesar en nombre del usuario, y que quien controla las instrucciones puede intentar hacer atravesar en su lugar. El perímetro de seguridad ya no coincide con el programa instalado, sino con el conjunto de los servicios conectados.
El material disponible no indica si el fallo fue explotado antes de la corrección, ni cuántos usuarios estaban potencialmente expuestos: son dos datos que permanecen sin comprobar y deben registrarse como tales.
En el mismo período, la agencia estadounidense de seguridad informática, la Cisa, incluyó en su propio catálogo de vulnerabilidades explotadas conocidas la CVE-2025-62593, que concierne a Ray, una infraestructura de código abierto muy usada para distribuir cargas de cálculo entre varias máquinas, entrenamiento de modelos incluido. La inclusión en ese catálogo no es una señalización teórica: indica que la explotación ha sido observada. El plazo fijado para la corrección era el 20 de agosto.
Los dos casos tocan extremos opuestos de la misma cadena —el asistente dirigido al usuario final y la capa de cálculo que está debajo de los modelos— y ninguno de los dos nace de un error del modelo lingüístico en sí: conciernen al modo en que estos sistemas se conectan con todo lo demás.
Sobre el caso debe declararse un límite: la noticia proviene por el momento de una única fuente (la reseña AI Weekly, que remite a la investigación de Varonis Threat Labs, al boletín de Microsoft y al catálogo de la Cisa); ninguna confirmación independiente está disponible en el material del que disponemos. El texto debe leerse con este margen.
Para quienes administran instalaciones de Ray, el plazo indicado por la Cisa para aplicar la corrección ya ha vencido en el momento de esta edición.
Fuente: AI Weekly
← Archivo · Portada · Editoriales anteriores · Señala un error · Artículo original (en italiano)