Luka w aplikacji ChatGPT dla macOS mogła umożliwić dostęp do historii czatów i innych danych przechowywanych przez aplikację, a także wydawanie za jej pośrednictwem poleceń pozwalających sięgnąć do przeglądarki lub innych wrażliwych aplikacji. Według doniesień OpenAI uznało problem i naprawiło go 25 września 2026 r.

Co mogła umożliwić luka w ChatGPT dla macOS

Badacze z Objective-See Foundation wykryli błąd, który mógł pozwolić na przekazanie niezaufanego skryptu do głównego procesu aplikacji. Potencjalne skutki obejmowały dostęp do historii czatów i innych danych zapisanych przez ChatGPT, a także polecenia kierowane za pośrednictwem aplikacji do przeglądarki lub innych wrażliwych programów.

Jak opisano obejście kontroli procesów

Aplikacja sprawdzała podpisy cyfrowe swoich komponentów oraz pochodzenie procesu — między innymi to, jaki proces go uruchomił i co uruchomiło ten proces. Patrick Wardle opisał sposób, w jaki zaufany interpreter skryptów mógł przekazać niezaufany skrypt do głównego procesu ChatGPT. Trzykrotne uruchomienie interpretera miało utworzyć łańcuch procesów spełniający kontrole dotyczące procesu i dwóch poziomów nad nim.

Zgłoszona poprawka z 25 września 2026 roku

OpenAI miało 25 września 2026 r. uznać lukę i ją naprawić. To data zgłoszonego uznania problemu i poprawki.