В приложении ChatGPT для macOS нашли уязвимость, которая позволяла обычной программе на компьютере выполнять команды через доверенный процесс OpenAI. Для обхода защиты специалисту по безопасности Патрику Уордлу понадобилось около 12 строк кода.
Уязвимость получила идентификатор CVE-2026-100754. OpenAI исправила ошибку 25 сентября 2026 года в версии ChatGPT 26.924.20706. Признаков реальных атак пока не обнаружили.
ChatGPT проверял цифровые подписи процессов, чтобы отличать собственные компоненты от посторонних программ. Проверка охватывала не только процесс, который обращался к приложению, но также его родителя и предыдущий уровень цепочки.
Уордл обнаружил слабое место внутри самого ChatGPT. Доверенный интерпретатор скриптов мог принимать команды от постороннего кода. Специалист трижды запускал такой интерпретатор и создавал цепочку процессов, которую ChatGPT считал легитимной. В результате чужие команды выполнялись внутри доверенного процесса приложения.
Через такой механизм вредоносная программа потенциально могла получить доступ к данным ChatGPT и использовать возможности, которые пользователь уже разрешил приложению. Опасность особенно заметна для ИИ-клиентов, которым дают доступ к файлам, браузеру и другим приложениям.
При этом уязвимость не позволяла удалённо взломать любой Mac с установленным ChatGPT. Атакующему сначала требовалось запустить непривилегированный код на компьютере жертвы. CVE-2026-100754 уже после этого позволяла обойти границу доверия и действовать через ChatGPT.
