В ChatGPT для macOS нашли уязвимость, которая позволяла обычной программе выполнять команды через доверенный процесс OpenAI. Патрик Уордл, специалист по безопасности, обошёл защиту всего 12 строками кода.
Ошибке присвоили идентификатор CVE-2026-100754. OpenAI выпустила исправление 25 сентября 2026 года в версии 26.924.20706. Об активных атаках не сообщалось.
ChatGPT проверял цифровые подписи процессов, чтобы отличить собственные компоненты от чужого кода. Проверка включала не только процесс, обращающийся к приложению, но и его родительский процесс и предыдущий уровень цепочки.
Уордл обнаружил, что внутри самого ChatGPT доверенный интерпретатор скриптов принимал команды от стороннего кода. Он трижды запустил интерпретатор и создал цепочку процессов, которую ChatGPT воспринял как легитимную. Чужие команды выполнялись внутри защищённого процесса.
Через эту щель вредоносная программа могла получить доступ к данным ChatGPT и использовать разрешённые пользователем возможности. Опасность особенно велика для ИИ-клиентов с доступом к файлам, браузеру и другим приложениям.
Уязвимость не позволяла удалённо взломать Mac. Атакующему сначала нужно было запустить код на компьютере жертвы. После этого CVE-2026-100754 давала возможность обойти границы доверия и действовать от имени ChatGPT.
