23.07.2026
Zenity Labs обнаружила в конструкторе OpenAI Workspace Agents уязвимость, позволявшую по одной специально сформированной ссылке создать и запустить вредоносного агента в сессии пользователя. Агент получал доступ к ранее подключённым корпоративным сервисам и мог каждые пять минут запрашивать новые команды из почтового ящика. OpenAI устранила уязвимость 8 июня 2026 года.
Специалисты Zenity Labs раскрыли AgentForger — уязвимость типа CSRF (подделка межсайтовых запросов) в конструкторе OpenAI Workspace Agents. Сформированный злоумышленником URL на домене chatgpt.com передавал инструкции через параметр initial_assistant_prompt. Если вошедший в ChatGPT пользователь открывал ссылку, конструктор автоматически начинал выполнять встроенную команду.
Для атаки жертва должна была иметь доступ к Workspace Agents и хотя бы один ранее авторизованный коннектор — например, Outlook, Gmail, Slack, Google Drive, SharePoint или Teams. В демонстрации вредоносная инструкция подключала доступные сервисы, отключала запросы подтверждения, публиковала агента и создавала расписание с запуском каждые пять минут.
После установки агент проверял Outlook на наличие писем злоумышленника с командами, выполнял их через подключённые приложения и отправлял результаты обратно. В ходе испытаний исследователи продемонстрировали поиск конфиденциальных документов и учётных данных, сбор сведений о структуре организации, а также рассылку фишинговых сообщений от имени пользователя.
Zenity сообщила об уязвимости OpenAI 4 июня 2026 года. Компания приняла отчёт 5 июня и устранила проблему 8 июня — через четыре дня после первоначального уведомления.
Источник: labs.zenity.io