Vulnerabilidad en Microsoft Copilot: ocho meses hasta el parche
Microsoft ha tapado un fallo en Copilot que permitía vaciar los datos de las aplicaciones conectadas a tu cuenta con un solo clic en un enlace. Se llama CoSnitch, lleva el identificador CVE-2026-24301 y el parche definitivo llegó el 18 de agosto. Pero hay dos detalles que convierten esto en algo más que un aviso de seguridad rutinario: el fallo salió a la luz porque el propio asistente acabó explicando cómo aprovecharlo, y Microsoft tardó casi ocho meses en cerrarlo del todo.
Un parámetro que no estaba en la documentación
Los enlaces de Copilot admiten desde siempre un parámetro ?q= que sirve para llegar con una pregunta ya escrita en la caja. Eso, por sí solo, es inofensivo: el texto aparece rellenado, pero hay que pulsar Intro. El equipo de Varonis Threat Labs encontró otro parámetro que no figuraba en ninguna documentación, autorun=1, y ese sí cambia las cosas: hace que la orden se ejecute sola al cargar la página, dentro de tu sesión ya identificada.
El ataque completo encadenaba tres debilidades distintas:
- Ejecución automática de órdenes a través de la dirección del enlace, sin que nadie confirme nada.
- Salida silenciosa de los datos hacia servidores ajenos, aprovechando los conectores OAuth — el permiso que concedes para que el asistente pueda leer tu correo, tu calendario o tus archivos sin darle tu contraseña.
- Envenenamiento persistente de la memoria del asistente a través de los resúmenes de páginas web. Esta es la peor de las tres, y ahora se verá por qué.
Encadenadas, bastaba un clic. Ni adjuntos, ni instalar nada, ni conceder permisos nuevos: los permisos ya se los habías dado tú al conectar tus aplicaciones.
El asistente contó cómo atacarlo
La parte más llamativa es cómo se descubrió. Los investigadores lo llaman meta-hacking: en lugar de buscar el fallo por fuera, se dedicaron a preguntarle a Copilot, una y otra vez, por qué era supuestamente imposible que una orden se ejecutara sola. De tanto insistir, las respuestas del asistente terminaron apuntando al parámetro sin documentar. De ahí el nombre del ataque: snitch es «soplón» en inglés. El asistente se delató a sí mismo.
No es una anécdota graciosa, es una categoría de problema nueva. Un sistema que se explica en lenguaje natural puede ser interrogado sobre sus propios límites, y responder con más precisión de la que a su fabricante le conviene. Ninguna auditoría de seguridad clásica contempla que el programa que estás analizando te cuente por dónde entrar.
Ocho meses desde el aviso
La cronología es la parte incómoda:
| Fecha | Qué pasó |
|---|---|
| 31 de diciembre de 2025 | Varonis avisa a Microsoft |
| 1 de febrero de 2026 | Parche parcial |
| 18 de agosto de 2026 | Parche completo |
No hay constancia de que nadie llegara a explotarlo en ese tiempo, y conviene decirlo con claridad para no alarmar de más. Pero la ventana estuvo abierta casi ocho meses desde el primer aviso.
El motivo de la tardanza es más interesante que la tardanza en sí, y lo han señalado varios analistas: el arreglo y la función tiran en direcciones opuestas. Lo que hace útil a un asistente —que actúe sobre tus datos sin pedirte permiso cada vez— es exactamente lo que hace posible este ataque. Cerrar el agujero del todo significaba recortar aquello por lo que se vende el producto. Ocho meses es lo que tarda una empresa en encontrar el punto medio entre esas dos cosas.
¿Me afecta a mí?
El fallo afecta a Copilot Personal, el asistente de consumo que se usa desde copilot.microsoft.com. Microsoft sostiene que los clientes de Microsoft 365 Copilot, la versión de empresa, no están afectados. Merece la pena aclararlo porque estos días ha habido titulares diciendo lo contrario, y la distinción entre los dos productos es real.
Dicho lo cual, el matiz tiene su letra pequeña. Varios analistas han apuntado que en la práctica mucha gente usa su Copilot personal en el mismo ordenador con el que trabaja, con las mismas pestañas abiertas. La frontera entre lo personal y lo de la empresa es bastante más porosa de lo que sugiere un comunicado.
Y hay algo que no siempre se explica: aquí no hay nada que instalar. Copilot es un servicio en la nube y la corrección se aplicó en los servidores de Microsoft, así que ya la tienes puesta sin haber hecho nada. Es justo lo contrario de lo que ocurre con el sistema operativo, donde el parche no sirve de nada hasta que tú lo instalas — de eso hablábamos en el artículo sobre los más de 400 fallos que corrigió Windows este mes.
Lo que sí conviene revisar
Aunque este fallo concreto ya esté cerrado, el caso deja deberes que sirven para cualquier asistente de inteligencia artificial, sea de Microsoft, de Google o de quien sea:
- Mira qué aplicaciones tienes conectadas y desconecta las que no uses. Cada conector es una puerta abierta a un sitio distinto: el correo, la agenda, los archivos. Si en su día conectaste algo «para probar», ese permiso sigue vivo.
- Cambiar la contraseña no limpia la memoria del asistente. Es lo más contraintuitivo de todo el caso: la tercera debilidad de CoSnitch dejaba instrucciones metidas en la memoria del asistente que sobrevivían a un cambio de credenciales. El reflejo de «cambio la contraseña y ya está» no cubre esto.
- Desconfía de los enlaces del tipo «mira lo que hace la IA con esto». Un enlace a un asistente puede llevar órdenes escritas dentro de la propia dirección. Parece un enlace normal porque lo es.
- Activa la verificación en dos pasos en la cuenta desde la que usas el asistente. No habría frenado este ataque concreto, pero limita el daño de casi todos los demás.
CoSnitch está corregido y no consta que nadie llegara a usarlo. Lo que deja no es un susto, es un cambio de categoría. Durante veinte años el consejo fue el mismo: no le des tus contraseñas a nadie. Ahora hay un programa que ya las tiene, al que se las diste tú con toda la razón del mundo, y que obedece a quien sepa pedírselo de la forma correcta. Revisar de vez en cuando a qué le has abierto la puerta va a ser tan rutinario como mirar el extracto del banco.
Fuentes
- Varonis Threat Labs — CoSnitch: When Your AI Assistant Becomes Its Own Whistleblower (informe original)
- The Hacker News — Microsoft Copilot Personal Flaws Could Let One Click Exfiltrate Data From Connected Apps
- Computerworld — Microsoft finally patches critical one-click Copilot vulnerability
- Dark Reading — «CoSnitch» Attack Tricked Copilot into Revealing Own Architecture