Новые разделы!
ИИ, квантовые вычисления и много других интересных тем

Заходите в ЦИТадель!
Век живи — век учись

OpenAI закрыла уязвимость ChatGPT для macOS, открывавшую локальному коду доступ к данным приложения

OpenAI исправила CVE-2026-100754 в приложении ChatGPT для macOS. По данным Objective-See, недоверенный локальный код мог обойти проверку цепочки процессов, передавать команды основному процессу ChatGPT и получить доступ к истории чатов и связанным приложениям.

OpenAI 25 сентября выпустила обновление безопасности для ChatGPT на macOS. Уязвимость CVE-2026-100754 устранена в версии 26.924.20706.

Проблему обнаружил Патрик Уордл из некоммерческого фонда Objective-See, специализирующегося на безопасности macOS. Компоненты ChatGPT проверяли цифровые подписи обращавшихся к ним процессов, а также их родительские процессы. Однако доверенный интерпретатор сценариев принимал недоверенные команды. Последовательно запустив интерпретатор три раза, вредоносный сценарий мог сформировать цепочку процессов, проходившую проверки приложения.

После обхода защиты локальный непривилегированный код мог действовать от имени ChatGPT: читать журналы диалогов и другие данные приложения, обращаться к связанным браузерным сеансам и передавать команды приложениям, к которым ChatGPT уже имел доступ. Как сообщает WIRED, демонстрационный эксплойт исследователя занимал около десятка строк кода.

Описанная атака предполагала предварительный запуск недоверенного кода на компьютере и сама по себе не обеспечивала удалённое проникновение. Пользователям рекомендуется установить версию 26.924.20706 или более новую.

Источник: wired.com

Связь с редакцией