Ein Angreifer musste bereits Code auf dem Mac ausführen können. Dafür waren laut den Berichten keine erweiterten Rechte nötig.
Veröffentlicht vonBearbeitet mit GPT-6 LunaBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: What was the vulnerability in OpenAI’s ChatGPT app for macOS that Objective-See researchers discovered, how could an attacker use a trusted. Article summary: Objective-See researchers found a local trust-boundary flaw in ChatGPT for macOS: the app could accept commands from an attacker-controlled script as though they came from a trusted component. An exploit could potentiall. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts wi
Objective-See-Forschende haben eine Schwachstelle in der macOS-App von ChatGPT entdeckt: Die App konnte Befehle aus einem nicht vertrauenswürdigen Skript so behandeln, als stammten sie von einer vertrauenswürdigen Komponente. Ein Angreifer musste dafür bereits Code auf dem betroffenen Mac ausführen können. Erweiterte Rechte waren den Berichten zufolge nicht erforderlich. 2
4
7
ChatGPT für macOS prüfte Prozesse und digitale Signaturen, um vertrauenswürdige App-Komponenten von fremdem Code zu unterscheiden. Der Fehler lag darin, dass ein Angreifer einen vertrauenswürdigen Skript-Interpreter nutzen konnte, um ein nicht vertrauenswürdiges Skript in die App einzuschleusen. Vereinfacht gesagt: Die Prüfung erkannte den Interpreter als vertrauenswürdig, stellte aber nicht ausreichend sicher, dass auch das Skript und seine Befehle vertrauenswürdig waren. 4
5
Es handelte sich also um einen lokalen Angriff, nicht um einen Angriff, der allein über das Internet aus der Ferne möglich war. Der Angreifer brauchte zunächst einen Weg, schädlichen Code auf dem Mac auszuführen; dafür waren laut den Berichten keine Administrator- oder Root-Rechte nötig. 7
8
Wurden die eingeschleusten Befehle als Anfragen einer vertrauenswürdigen ChatGPT-Komponente akzeptiert, hätten Angreifer möglicherweise gespeicherte Unterhaltungen lesen und über die App Befehle ausführen können. Zu den möglichen Zielen zählten auch Daten und Dienste, auf die ChatGPT über verbundene Integrationen zugreifen konnte, etwa Browser-Sitzungen. 2
4
7
Das ist nicht gleichbedeutend mit uneingeschränkter Kontrolle über den gesamten Mac. Beschrieben wurde ein Zugriff über die kompromittierte App – und damit auf Daten und Integrationen, die ihr zur Verfügung standen. 2
7
OpenAI führte die Behebung von CVE-2026-100754 in seinem Änderungsprotokoll für macOS am 25. September 2026 auf. Der Fix war in ChatGPT-Version 26.924.20706 enthalten; öffentlich berichtet wurde über die Schwachstelle am 2. Oktober. Wer die Mac-App nutzt, sollte die aktualisierte oder eine neuere Version installieren. 2
4
7
KI-Assistenten sind nicht nur wegen ihrer Antworten ein mögliches Angriffsziel. Sie können auch sensible Unterhaltungen enthalten und mit weiteren Diensten verbunden sein. Wird ein solcher Assistent kompromittiert, kann das deshalb Informationen betreffen, auf die die App zugreifen darf. 2
Der grundlegende Sicherheitsaspekt ist die Vertrauensgrenze: Es genügt nicht immer, zu prüfen, ob ein Prozess signiert oder vertrauenswürdig ist, wenn er zugleich fremde Anweisungen in eine Anwendung weiterreichen kann. Objective-See beschreibt die eigene Arbeit als fortlaufende Forschung zur Sicherheit von KI-Agenten. Das unterstreicht, wie wichtig es ist, nicht nur die Identität eines Programms, sondern auch die Herkunft seiner Befehle zu prüfen. 14
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Ein Angreifer musste bereits Code auf dem Mac ausführen können. Dafür waren laut den Berichten keine erweiterten Rechte nötig.
Ein Angreifer musste bereits Code auf dem Mac ausführen können. Dafür waren laut den Berichten keine erweiterten Rechte nötig. Ein vertrauenswürdiger Skript Interpreter konnte genutzt werden, um nicht vertrauenswürdige Befehle in ChatGPT einzuschleusen.
OpenAI führte die Behebung der Schwachstelle CVE 2026 100754 am 25. September 2026 im Änderungsprotokoll auf.