Asistente de IA con un escudo agrietado que ilustra la vulnerabilidad en Microsoft Copilot conocida como CoSnitch.

Vulnerabilidad en Microsoft Copilot: un clic roba tu correo

Vulnerabilidad en Microsoft Copilot permitía vaciar el correo de un usuario con un solo clic. La firma Varonis publicó los detalles de CoSnitch, un fallo que afectaba a la versión personal del asistente. Además, el hallazgo llegó por una vía insólita: fue el propio Copilot quien reveló la pieza que faltaba. De hecho, Microsoft no corrigió el problema hasta el 18 de agosto de 2026.

Cómo se descubrió la vulnerabilidad en Microsoft Copilot

Por su parte, los investigadores no usaron ningún exploit tradicional. En cambio, le preguntaron al asistente por qué no podía ejecutar instrucciones de forma automática. Cada negativa se reformulaba como una nueva pregunta de seguimiento. En consecuencia, Copilot terminó describiendo su propia arquitectura interna.

De hecho, en una de esas explicaciones reveló un parámetro no documentado: autorun=1. Varonis bautizó la técnica como meta-hacking. Su resumen lo dice sin rodeos: no se explota al modelo, se le manipula para que coopere.

Qué datos podía robar el atacante

El parámetro q ya era conocido y solo rellenaba la caja de texto. Sin embargo, al añadir autorun=1 la instrucción se ejecutaba sola al cargar la página. Por lo tanto, bastaba con que la víctima abriera un enlace preparado. No hacía falta pulsar Enter ni confirmar nada.

Asimismo, el ataque aprovechaba los conectores OAuth ya vinculados a la cuenta. A través de ellos podía leer el cuerpo completo de los correos, incluidas contraseñas escritas en texto plano. También alcanzaba títulos y asistentes del calendario, nombres de archivos en Drive y la memoria persistente del asistente. Aun así, Varonis no detectó explotación real antes del parche.

Cómo protegerte de la vulnerabilidad en Microsoft Copilot

En primer lugar, conviene precisar el alcance: el fallo afectaba a Copilot Personal, la versión de copilot.microsoft.com. Microsoft 365 Copilot, la edición empresarial, quedó fuera. Asimismo, la recomendación central es revisar los conectores y desconectar las aplicaciones que no uses. Puedes consultar más artículos sobre seguridad e inteligencia artificial en nuestro blog.

Finalmente, el caso deja un aviso más amplio sobre los asistentes de IA. Conviene tratarlos como un usuario con privilegios, no como una simple caja de búsqueda. Por ello, desconfía de cualquier enlace que abra un asistente con una consulta ya escrita. En definitiva, la vulnerabilidad en Microsoft Copilot demuestra que un chatbot puede delatar sus propias defensas.

Recuerda que estaremos publicando constantemente en nuestro blog más contenido sobre tecnología.

Puedes encontrarnos en Facebook y LinkedIn para más contenido relacionado con seguridad en internet y muchos temas más.

Fuentes: Varonis, The Hacker News, Dark Reading.