macOS के लिए ChatGPT ऐप में एक ऐसी सुरक्षा खामी थी, जिसका फायदा उठाकर Mac पर पहले से चल रहा दुर्भावनापूर्ण कोड ऐप के भीतर भरोसेमंद घटक की तरह काम कर सकता था। Objective-See Foundation के शोधकर्ताओं ने बताया कि इससे सेव की गई चैट और ब्राउज़र सेशन जैसे कनेक्शन संभावित रूप से जोखिम में पड़ सकते थे। OpenAI के चेंजलॉग में इस खामी का नाम CVE-2026-100754 दिया गया है और बताया गया है कि इसे macOS संस्करण 26.924.20706 में ठीक किया गया।
1
3
खामी काम कैसे करती थी?
ChatGPT का Mac ऐप अपने अलग-अलग हिस्सों के बीच होने वाले अनुरोधों की जाँच करता है, ताकि पता चल सके कि आदेश किसी भरोसेमंद सॉफ़्टवेयर घटक से आया है या नहीं। शोधकर्ताओं ने पाया कि एक भरोसेमंद स्क्रिप्ट इंटरप्रेटर के ज़रिए अविश्वसनीय निर्देश ChatGPT की मुख्य प्रक्रिया तक पहुँचाए जा सकते थे। इससे ऐप की भरोसे की जाँच को दरकिनार करने का रास्ता बनता था।
6
9
उपलब्ध रिपोर्टें तकनीकी रास्ते का विवरण देती हैं, लेकिन यह नहीं बतातीं कि शोधकर्ताओं ने सबसे पहले इसकी जाँच शुरू करने का फैसला क्यों किया। कुछ कवरेज में प्रूफ़ ऑफ़ कॉन्सेप्ट—यानी खामी दिखाने वाला तकनीकी प्रदर्शन—को करीब एक दर्जन पंक्तियों का बताया गया है। यह उस प्रदर्शन का ब्यौरा है, हर संभावित हमले के लिए तय कोड की लंबाई नहीं।
2
हमलावर को किस तरह की पहुँच चाहिए थी?
यह स्थानीय हमला था: लक्षित Mac पर दुर्भावनापूर्ण कोड का पहले से चलना ज़रूरी था। Objective-See ने हमलावर को बिना विशेष अधिकार वाला बताया; रिपोर्टिंग के अनुसार भी एडमिनिस्ट्रेटर स्तर की अनुमति की ज़रूरत नहीं थी। उपलब्ध जानकारी इसे ऐसा दूरस्थ हमला नहीं बताती जिसमें कोई सिर्फ़ ChatGPT को संदेश भेजकर ऐप पर कब्ज़ा कर सके।
9
16
संभावित रूप से क्या-क्या जोखिम में था?
अगर खामी का फायदा उठाया जाता, तो हमलावर ChatGPT ऐप की प्रक्रिया पर नियंत्रण पा सकता था, ऐप में रखी चैट और अन्य डेटा पढ़ सकता था और ऐप के ज़रिए आदेश दे सकता था। रिपोर्टिंग में ब्राउज़र सेशन जैसे कनेक्शन भी संभावित निशाने के रूप में बताए गए। कनेक्टेड सेवाओं पर असर इस बात पर निर्भर करता कि उस उपयोगकर्ता के Mac पर कौन-सी सुविधाएँ और पहुँच उपलब्ध थीं।
3
7
ये खामी के संभावित नतीजे हैं—इस बात का प्रमाण नहीं कि हमलावरों ने वास्तव में उपयोगकर्ताओं के खिलाफ इसका इस्तेमाल किया। उपलब्ध स्रोत वास्तविक दुनिया में इसके दुरुपयोग की पुष्टि नहीं करते।
OpenAI ने इसे कब और कैसे ठीक किया?
OpenAI के चेंजलॉग के मुताबिक, CVE-2026-100754 को macOS संस्करण 26.924.20706 में ठीक किया गया। चेंजलॉग में Objective-See Foundation के Patrick Wardle को भी श्रेय दिया गया है।
1 एक अलग अपडेट सूची में सुरक्षा अपडेट की तारीख 25 सितंबर 2026 दी गई है; चेंजलॉग का उपलब्ध अंश संस्करण और सुधार की पुष्टि करता है, लेकिन उसमें तारीख नहीं दी गई है।
28
Mac पर ChatGPT इस्तेमाल करने वाले लोग यह जाँच लें कि उनके ऐप में खामी ठीक करने वाला अपडेट मौजूद है। OpenAI ने इस सुरक्षा सुधार के लिए जिस संस्करण का नाम दिया है, वह 26.924.20706 है।
1
2024 की Mac ऐप समस्या से यह मामला कैसे अलग है?
2024 में ChatGPT की Mac ऐप से जुड़ा एक अलग सुरक्षा मुद्दा सामने आया था। उस समय की रिपोर्टों के मुताबिक, बातचीत की स्थानीय प्रतियाँ सादे टेक्स्ट में रखी जाती थीं और OpenAI ने ऐप अपडेट करके उन रिकॉर्ड को एन्क्रिप्ट किया था।
21
23
पुराना मामला चैट को स्थानीय रूप से सहेजने के तरीके से जुड़ा था। Objective-See की बाद की खोज इस बात से संबंधित थी कि अविश्वसनीय कोड भरोसेमंद घटक के रूप में आदेश कैसे पहुँचा सकता था। उपलब्ध स्रोत यह साबित नहीं करते कि दोनों खामियों का तकनीकी कारण एक ही था।
1
21
AI सहायक को जितनी पहुँच, जोखिम उतना बड़ा
सुरक्षा का सवाल सिर्फ़ यह नहीं है कि किसी AI सहायक में खामी है या नहीं। यह भी मायने रखता है कि ऐप की प्रक्रिया पर नियंत्रण पाने वाला हमलावर वहाँ से किन चीज़ों तक पहुँच सकता है। चैट, ऐप का डेटा और उससे जुड़े दूसरे सेवाएँ किसी सुरक्षा चूक के असर को बढ़ा सकती हैं।
3
26
OpenAI का पैच इस खास खामी को ठीक करता है, लेकिन एक व्यापक डिज़ाइन-सवाल बना रहता है: सिस्टम तक पहुँच किसी सहायक को अधिक उपयोगी बना सकती है, पर सहायक से छेड़छाड़ होने पर हमलावर की पहुँच भी बढ़ सकती है। यहाँ उपलब्ध सबूत इस सामान्य सावधानी का समर्थन करते हैं; वे Wardle की अन्य संबंधित खोजों का विवरण नहीं देते और न ही यह साबित करते हैं कि 2024 की स्टोरेज समस्या से इस खामी का कोई संबंध था।