AIエージェント事故オブザーバトリ

事例詳細

Microsoft Copilot Personalの特殊URLパラメータとprompt injectionを組み合わせたコマンドインジェクション(CVE-2026-24301)が連携アカウントからのデータ流出を可能にする

S3重大な影響C2単一の詳細な報告不明権限不明凡例を見る

Microsoft Copilot Personalにおいて、特殊なURLパラメータと prompt injectionを組み合わせたコマンドインジェクション脆弱性(CVE-2026-24301)が発見されました。ユーザーが悪意あるリンクをクリックすると、Copilotが自動的に連携アカウント(GmailやGoogle Drive等)から機密データを収集し攻撃者サーバーへ流出させていました。Microsoft は 2026年8月18日にパッチを公開し、Enterprise版は影響を受けなかったとされています。

ライフサイクル概要

初観測日
2026-08-19
自律度
自律度不明
ソース数
1

情報ソース

信頼性の高い公開ソース(報道・論文・公式発表)のみ表示しています。

このパターンの他の事例

このパターンを見る