
安全研究人员在OpenAI macOS版ChatGPT应用中发现一处高危漏洞,攻击者可借此绕过组件间的信任检查,使设备上运行的任意恶意代码获得桌面客户端的完全控制权。目前,该漏洞已在版本26.924.20706中修复。
知名macOS安全专家、Objective-See基金会创始人帕特里克·沃德尔(Patrick Wardle)披露了这一问题。他指出,概念验证利用代码仅十余行,逻辑“极其简单”。OpenAI发言人谢恩·鲍尔(Shane Bauer)向媒体确认,团队正不断完善安全措施并加快响应速度。
信任链断裂:脚本解释器成突破口
ChatGPT Mac应用采用纵深防御策略,依赖数字签名和进程层级验证各组件合法性。然而,一个用于接收和转发命令列表的脚本解释器成为安全链条中的薄弱环节。研究发现,该解释器仅校验直接父进程和祖父进程。攻击者可通过连续三次启动解释器,每次均满足信任条件,最终将恶意请求以完全特权注入主ChatGPT进程。
一旦渗透成功,攻击者将继承用户授予应用的所有权限。沃德尔比喻称,这如同“拥有所有房间钥匙的建筑管理员”被腐蚀。攻击者可静默读取历史对话、操控浏览器、拉取关联账户数据或与敏感应用交互,且系统不会发出任何警报。
权限与安全的双重困境
此次事件凸显了桌面AI助手在追求生产力与保障安全性之间的张力。为执行跨应用自动化任务,用户往往授予ChatGPT完全磁盘访问权限,这使其成为高价值攻击目标。即便在沙盒化建议下,许多用户仍选择开放权限以换取便利。
Apple已注意到这一风险趋势。在该漏洞曝光同日,Apple宣布收紧macOS完全磁盘访问控制,警告开发者避免在用户未充分理解的情况下暴露系统内容。近期,包括Meta Muse在内的多款AI代理均被曝出存在类似隐私读取或劫持风险。
频发的安全失误与架构隐忧
这并非OpenAI桌面软件首次出现安全疏漏。2024年,开发者佩德罗·何塞·佩雷拉·维耶托指出,ChatGPT Mac应用曾将对话以纯文本形式存储于未受保护目录,迫使OpenAI后续更新加密机制。2026年初,因Axios JavaScript库遭入侵,OpenAI macOS应用的签署工作流中被植入恶意代码,公司被迫撤销并轮换证书。2026年8月,新推出的计算机历史记录功能又被发现将AI总结的Markdown文件存储在可读目录下,暴露窗口长达48小时。
行业观察人士认为,传统应用的权限模型难以适配以“委托人类意图”行事的AI代理。虽然OpenAI已修补此次脚本解释器漏洞,且暂无实际利用证据,但安全研究人员指出,这些反复出现的问题揭示了为快速推出消费级产品而在架构设计上做出的妥协。随着AI代理普及,平台方、开发者与安全团队需更紧密协作,重新审视权限边界。