Notebookcheck Logo

Microsoft Copilot heeft zijn eigen tekortkoming blootgelegd; in één link stond: „lees uw inbox“

Een laptop op een bureau waarop een geopende e-mailinbox te zien is, met daarnaast een potplant.
ⓘ RDNE Stock project / Pexels
De aanval begon met een onschuldig ogende link waarop het slachtoffer in zijn of haar inbox klikte.
Onderzoekers bleven Microsoft Copilot vragen waarom het een opdracht niet zelfstandig kon uitvoeren. Terwijl het systeem weigerde, noemde de assistent de niet-gedocumenteerde parameter die dit mogelijk maakte. Eén klik op een link was vervolgens voldoende om de inbox, agenda en cloudopslag van een slachtoffer te lezen. Microsoft heeft het kritieke beveiligingslek op 18 augustus verholpen.

Onderzoekers van Varonis hebben Copilot, de AI-assistent van Microsoft, ertoe gebracht zijn eigen kwetsbaarheid prijs te geven. Zij bleven vragen waarom een opdracht niet zelfstandig kon worden uitgevoerd. Copilot legde bij elke weigering de reden daarvoor uit. Tijdens het weigeren noemde het een niet-gedocumenteerde parameter voor de adresbalk, samen met de beveiligingsmaatregelen die Microsoft daarvoor had getroffen. De onderzoekers stelden het adres precies zo samen als beschreven. Het werkte.

Microsoft heeft het beveiligingslek op 18 augustus gedicht. Het wordt bijgehouden onder de referentie CVE-2026-24301 en is als ‘kritiek’ beoordeeld, met een CVSS-score van 8,8 op 10. CVSS is de standaardschaal binnen de sector om de ernst van een beveiligingslek aan te geven. Het getroffen product was Copilot in de consumentenversie, de app die Microsoft onlangs heeft samengevoegd met het abonnementsniveau.

Eén klik, en de assistent werkte voor onbekenden

Voor de aanval, die Varonis de naam CoSnitch gaf, was niets anders nodig dan een link. Door erop te klikken werd Copilot geopend binnen de eigen ingelogde sessie van het slachtoffer. De extra parameter in het adres zorgde ervoor dat de instructie van een aanvaller direct werd uitgevoerd, zonder vraagvenster en zonder dat de verzendknop hoefde te worden ingedrukt. Copilot doorzocht vervolgens de gekoppelde inbox, de agenda en de cloudopslag, verpakte de gevonden gegevens in een webadres en haalde deze op. Voor de beveiligingstools die het netwerk in de gaten hielden, leek dit op een gewone pagina waarvan Copilot de samenvatting had moeten maken.

In de tests van de onderzoekers werden hierdoor wachtwoorden opgehaald die iemand simpelweg per e-mail had verstuurd. Daarnaast werden vergaderingen met deelnemers en locaties, bestandsnamen uit de cloudopslag en de eerdere chatgeschiedenis opgehaald.

Waarom een nieuw wachtwoord niet hielp

Het vervelendste aspect zit in het langetermijngeheugen. Copilot onthoudt zaken die verder gaan dan één enkel gesprek. Vraag het om een webpagina met een valstrik samen te vatten en het schreef de daar verborgen instructies in dat geheugen op. Voor de gebruiker leek het antwoord op een gewone samenvatting. Dat een assistent op deze manier instructies kan krijgen, is geen nieuwe ontdekking.

De gegevens bleven vervolgens opgeslagen. Een nieuw wachtwoord wist ze niet, uitloggen uit alle sessies hielp evenmin, en het opnieuw registreren van het apparaat maakte geen verschil. Deze drie stappen zijn precies wat mensen doen wanneer zij vermoeden dat iemand toegang heeft gehad tot hun account.

Wat u nu kunt controleren

Microsoft heeft het beveiligingslek op zijn eigen servers verholpen, dus niemand hoeft iets te installeren. Varonis heeft geen aanwijzingen gevonden dat iemand daadwerkelijk gebruik heeft gemaakt van de aanval. Het werd in december 2025 gemeld en de oplossing werd acht maanden later geïmplementeerd.

Mocht u toch willen controleren: op copilot.microsoft.com leidt de accountknop in de zijbalk naar het opgeslagen geheugen. Alle vermeldingen worden daar weergegeven en u kunt ze één voor één of allemaal tegelijk verwijderen. Alles wat daar niet thuishoort, valt bij een eerste blik meestal meteen op.

CoSnitch is het derde Copilot-beveiligingslek dat Varonis dit jaar heeft ontdekt. De andere twee volgden hetzelfde patroon: één klik op een link die er onschuldig uitzag.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 08 > Microsoft Copilot heeft zijn eigen tekortkoming blootgelegd; in één link stond: „lees uw inbox“
Steffen Zahn, 2026-08-20 (Update: 2026-08-20)