Luka w aplikacji ChatGPT dla macOS mogła umożliwić dostęp do historii czatów i innych danych przechowywanych przez aplikację, a także wydawanie za jej pośrednictwem poleceń pozwalających sięgnąć do przeglądarki lub innych wrażliwych aplikacji. Według doniesień OpenAI uznało problem i naprawiło go 25 września 2026 r.
Co mogła umożliwić luka w ChatGPT dla macOS
Badacze z Objective-See Foundation wykryli błąd, który mógł pozwolić na przekazanie niezaufanego skryptu do głównego procesu aplikacji. Potencjalne skutki obejmowały dostęp do historii czatów i innych danych zapisanych przez ChatGPT, a także polecenia kierowane za pośrednictwem aplikacji do przeglądarki lub innych wrażliwych programów.
Jak opisano obejście kontroli procesów
Aplikacja sprawdzała podpisy cyfrowe swoich komponentów oraz pochodzenie procesu — między innymi to, jaki proces go uruchomił i co uruchomiło ten proces. Patrick Wardle opisał sposób, w jaki zaufany interpreter skryptów mógł przekazać niezaufany skrypt do głównego procesu ChatGPT. Trzykrotne uruchomienie interpretera miało utworzyć łańcuch procesów spełniający kontrole dotyczące procesu i dwóch poziomów nad nim.
Zgłoszona poprawka z 25 września 2026 roku
OpenAI miało 25 września 2026 r. uznać lukę i ją naprawić. To data zgłoszonego uznania problemu i poprawki.