ChatGPTのmacOSアプリに、Mac上で動く悪意あるコードがアプリの信頼チェックをすり抜け、ChatGPTを通じて操作できるおそれのある脆弱性が見つかりました。研究者が示した潜在的な影響には、保存されたチャットや、ブラウザーのセッションなどの連携機能へのアクセスが含まれます。OpenAIは脆弱性をCVE-2026-100754として記録し、macOS版26.924.20706で修正したとしています。
1
3
何が問題だったのか
ChatGPTのMacアプリは、アプリ内の各部品から届く要求が信頼できるものかを確認します。Objective-See Foundationの研究者は、信頼されたスクリプト実行機能を経由して、信頼されていない命令をChatGPTのメインプロセスに渡せる経路を発見しました。これにより、アプリ内部の確認を回避できる可能性がありました。
6
9
報道では、概念実証に使われたコードは十数行ほどだったと紹介されています。ただし、これは報告されたデモの規模を指すもので、あらゆる攻撃に同じコードが使われるという意味ではありません。
2
研究者が何をきっかけにこの経路を調べ始めたのかは、提供された情報からは確認できません。
攻撃に必要だった条件
これはローカル攻撃です。攻撃者のコードが、標的となるMac上ですでに動いている必要がありました。Objective-Seeは攻撃者を「未特権」と説明しており、管理者権限が必要だったとは報じられていません。
9
16
つまり、インターネット越しにChatGPTへメッセージを送るだけでアプリを乗っ取れる脆弱性ではありません。とはいえ、別の経路で悪意あるコードがMac上で実行された場合には、そのコードからアプリを悪用されるおそれがありました。
何にアクセスされる可能性があったのか
脆弱性を悪用されると、攻撃者がChatGPTアプリのプロセスを制御し、アプリに保存されたチャットやその他のデータを読み取ったり、アプリを通じて命令を実行したりする可能性がありました。報道では、ブラウザーのセッションなど、アプリとの連携機能も影響を受けうるものとして挙げられています。
3
7
連携サービスに及ぶ影響は、ユーザーが設定していた連携機能や、そのMac上で利用可能なアクセス範囲によって異なります。これらは脆弱性が悪用された場合に想定される影響であり、実際にユーザーを狙った攻撃が起きたことを示す情報ではありません。提供された情報からは、実際の悪用は確認できません。
OpenAIの修正内容
OpenAIの変更履歴によると、CVE-2026-100754はmacOS版26.924.20706で修正されました。変更履歴では、報告者としてObjective-See FoundationのPatrick Wardleに謝意を示しています。
1
別の更新情報は修正日を2026年9月25日としています。一方、変更履歴の記載自体が確認できるのは、修正対象の脆弱性番号とバージョンです。
28
1 Mac版を使っている場合は、修正を含むバージョンになっているか確認してください。
2024年に報じられた問題とは別件
2024年には、ChatGPTのMacアプリが会話を端末内に平文で保存していた問題が報じられました。OpenAIはその後、ローカルに保存する記録を暗号化する更新を行ったとされています。
21
23
2024年の問題は会話データの保存方法に関するものです。今回のObjective-Seeの報告は、信頼されていないコードが信頼された部品を装える経路に関するもので、両者に技術的な共通原因があったとは、提供された情報からは確認できません。
1
21
AIアシスタントの「アクセス範囲」もリスクになる
今回の件が示すのは、AIアシスタントに脆弱性があるかどうかだけでなく、アプリが侵害されたときに何へアクセスできるかも重要だということです。チャットやアプリ内データ、連携サービスに届く設計であれば、侵害時の影響もその範囲に広がる可能性があります。
3
26
今回の修正は、この脆弱性への対応です。アシスタントに広いアクセスを与えることで利便性が高まる一方、アプリが乗っ取られた場合に攻撃者が届きうる範囲も広がるという設計上の課題そのものを解消するものではありません。なお、Wardleによるほかの関連調査の詳細や、2024年の問題との因果関係については、ここで確認できる情報から断定できません。