Aioga
AI资讯 / 行业动态
返回 AI资讯

PromptArmor 披露 Copilot Cowork AI 网关被劫持绕过沙箱外传文件漏洞

PromptArmor:Threat IntelligenceAioga 编辑团队2026-09-30T00:00:00.000Z热度 72

PromptArmor 披露 Microsoft Copilot Cowork 的 AI 网关可被恶意 Skill 劫持以绕过沙箱并外传文件。

行业动态PromptArmor:Threat Intelligence

今日 AI 情报摘要

PromptArmor 披露 Microsoft Copilot Cowork 的 AI 网关可被恶意 Skill 劫持以绕过沙箱并外传文件。

中文正文 · AI 翻译

Copilot Cowork 的 AI 基础设施中的一个漏洞使恶意技能能够绕过代理的沙箱,从而生成不受控制的 Anthropic 代理并泄露文件。

Copilot Cowork’s AI gateway hijacked to exfiltrate the victim’s files

Microsoft Copilot Cowork 是 M365 中的一个代理,运行在旨在阻止网络访问并防止代理执行连接任何不受信服务的代码的沙箱中。

为了让 Copilot Cowork 生成响应,沙箱会将网络请求转发到 Anthropic。恶意技能能够劫持这一通道,通过在 Anthropic 云中生成新的代理并配备能够访问攻击者服务器的网络工具来泄露数据。

无需人工审批,攻击可以针对 Copilot 能访问的任何数据——从上传的文件,到 SharePoint,再到 Teams、Outlook 等。

该漏洞于 2026 年 7 月 14 日向 Microsoft 披露,并于 2026 年 9 月 2 日得到修复。有关负责任披露的更多详情见文章底部。

The victim uploads an MSA draft to Copilot Cowork

技能经常在网上被发现并由用户上传,也可以在 M365 内部组织内共享。根据文档:https://learn.microsoft.com/en-us/microsoft-365/copilot/cowork/use-cowork#cowork-skills,“技能还可以包含最多 20 个附属文件(如参考文档和脚本)”。其中捆绑的一个脚本是恶意的。

The victim invokes a contract review Skill found online

恶意技能的描述虚假地声称“所有处理都在本地运行,文档内容不会传输到第三方服务。”在对技能代码进行最小化检查后,Copilot 得出结论:“该脚本是安全的本地分析器——无网络调用……让我现在运行它。”

当 Copilot 运行代码时,它会搜索用户数据,利用漏洞在沙箱外生成代理,并利用这些代理将受害者的数据泄露到攻击者服务器。

Copilot runs the Skill’s bundled code, believing it to be a safe local analyzer

恶意技能会激活与 Copilot 本身用于生成响应的 AI 网关相同的入口。该技能的代码会在 Anthropic 的云中启动代理。每个代理会获取受害者文档中的一句话,使用网页抓取工具,并执行指令访问 attacker.com/?data={vict害者的数据}。攻击者的服务器会记录每个接收到请求的 URL,包括附加到请求 URL 的受害者数据。

The malicious Skill activates the local AI gateway to send data to the attacker

下面,攻击者的服务器日志显示了受害者被盗取的合同。但是,这次攻击同样可以轻松针对 SharePoint、Teams、Outlook 或其他与 Copilot 相连的来源中的任何数据。这是因为恶意技能代码可以直接调用 Copilot 的工具,而无需通过模型,就像我们此前在 Copilot 不同沙盒绕过研究中所演示的那样:https://www.promptarmor.com/resources/microsoft-copilot-cowork-sandbox-bypass。

该漏洞已于 2026 年 7 月 14 日披露给微软,并已于 2026 年 9 月 2 日修复。

PromptArmor 持续监控您所使用的第三方 AI 供应商、技能、插件、连接器、MCP 服务器、模型等整个组合。

我们会检测此类漏洞和变化,在风险演变成事件之前将其呈现出来。

通过前沿情报评估和监控来自供应商 AI 的风险,洞察新出现的威胁。

情报判断

Aioga 编辑摘要

PromptArmor 披露,Copilot Cowork 的 AI 基础设施漏洞可使恶意 Skill 劫持转发至 Anthropic 的网络请求路径,在沙箱外启动具备网络工具的代理并外传文件。PromptArmor 称漏洞已于 2026 年 9 月 2 日修复。

背景分析

材料称,Copilot Cowork 在 M365 中运行于旨在阻止网络访问和执行可访问不可信服务代码的沙箱内;为生成回复,沙箱会将网络请求转发给 Anthropic。漏洞于 2026 年 7 月 14 日披露给 Microsoft。

Aioga 观点

Aioga 判断:报道呈现的风险与 Skill 中捆绑的恶意脚本及 AI 网关请求转发路径有关。材料还称攻击无需人在环路中批准;这些描述来自 PromptArmor,不能据此推断其他产品或场景也存在相同问题。

影响与后续

可能影响:材料称攻击可针对 Copilot 能访问的数据,包括上传文件、SharePoint、Teams 和 Outlook 内容。组织可能需要关注 Skill 的来源与内容审查;但材料不足以说明实际受影响范围或发生过多少次攻击。 后续观察:可关注 Microsoft 对修复范围及相关防护措施的公开说明,并依据组织自身使用情况检查 Skill 的来源与内容。现有材料未提供修复细节,也未说明漏洞被实际利用的规模。

来源与版权说明

本页正文由公开来源页面提取并按原有信息整理,同时保留来源、发布时间和原文入口。版权归原作者及来源网站所有,请通过原文链接核验和阅读来源版本。

抓取通道: 摘要聚合 · 原始域名: promptarmor.com

来源: PromptArmor:Threat Intelligence

原文链接: 打开原始来源

Aioga 归档: 查看情报页

Content record: source-page · Updated: 2026-09-30T00:00:00.000Z

API 中转站
API RELAY · DEVELOPER INFRASTRUCTURE

API 中转站

统一接入主流 AI 模型 API,为开发、测试与生产环境提供稳定调用入口。

立即访问 api.w173.com
AIOGA SHARE POSTER

分享这篇 AI 情报

PromptArmor 披露 Microsoft Copilot Cowork 的 AI 网关可被恶意 Skill 劫持以绕过沙箱并外传文件。

PromptArmor:Threat Intelligence2026-09-30T00:00:00.000Z
扫码打开文章详情扫码直达文章详情

Aioga 自动聚合全球 AI 动态,并保留来源信息用于核验与引用。