В ChatGPT для macOS нашли уязвимость, которая позволяла обычной программе выполнять команды через доверенный процесс OpenAI. Патрик Уордл, специалист по безопасности, обошёл защиту всего 12 строками кода.

Ошибке присвоили идентификатор CVE-2026-100754. OpenAI выпустила исправление 25 сентября 2026 года в версии 26.924.20706. Об активных атаках не сообщалось.

ChatGPT проверял цифровые подписи процессов, чтобы отличить собственные компоненты от чужого кода. Проверка включала не только процесс, обращающийся к приложению, но и его родительский процесс и предыдущий уровень цепочки.

Уордл обнаружил, что внутри самого ChatGPT доверенный интерпретатор скриптов принимал команды от стороннего кода. Он трижды запустил интерпретатор и создал цепочку процессов, которую ChatGPT воспринял как легитимную. Чужие команды выполнялись внутри защищённого процесса.

Через эту щель вредоносная программа могла получить доступ к данным ChatGPT и использовать разрешённые пользователем возможности. Опасность особенно велика для ИИ-клиентов с доступом к файлам, браузеру и другим приложениям.

Уязвимость не позволяла удалённо взломать Mac. Атакующему сначала нужно было запустить код на компьютере жертвы. После этого CVE-2026-100754 давала возможность обойти границы доверия и действовать от имени ChatGPT.