Check Point Research meldde een inmiddels verholpen fout waarbij ChatGPT containers van verschillende accounts wijzigbare metadata in een gedeelde JFrog Artifactory dienst als tweerichtingsbrievenbus konden gebruiken. De zaak laat zien dat een sandbox ook zonder directe internettoegang of rechtstreekse verbinding tu...
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the ChatGPT code-execution sandbox vulnerability disclosed by Check Point Research in June 2026 allow attackers to create a covert c. Article summary: Check Point found the issue in June 2026 and published it on September 8. It was a now-remediated isolation failure: supposedly separate ChatGPT code-execution containers could use a shared internal JFrog Artifactory ser. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Een sandbox kan directe netwerkverbindingen blokkeren en gebruikers toch onvoldoende van elkaar scheiden. Dat is de kern van een rapport van Check Point Research over een kwetsbaarheid in ChatGPT-code-uitvoering, eind juni 2026 gemeld en op 8 september gepubliceerd. Het beschreven kanaal is inmiddels gesloten. 5
6
Volgens Check Point waren de containers waarin ChatGPT code uitvoert bedoeld om zowel van elkaar als van het publieke internet gescheiden te zijn. Toch konden die containers bij een gedeelde interne JFrog Artifactory-dienst voor pakketdistributie. 6
Dat Artifactory bereikbaar was, vormde niet op zichzelf het probleem. De Item Management API zou containers ook in staat hebben gesteld wijzigbare metadata bij gecachte items te lezen en aan te passen. Zo ontstond gedeelde status die accounts onderling konden benaderen:
In feite veranderde de pakketdienst daarmee in een tweerichtings-'gedeeld klembord': een intern kanaal voor opdrachten en retourdata tussen accounts die juist van elkaar gescheiden hadden moeten zijn. 6
19
De gedeelde dienst gaf op zichzelf geen toegang tot gekoppelde apps van een slachtoffer. Voor de gemelde aanval moest een aanvaller ook instructies in de ChatGPT-context van het slachtoffer krijgen, bijvoorbeeld via een kwaadaardige prompt, een gedeelde conversatie of verborgen instructies in een custom GPT. 4
6
Eenmaal in die context kon de instructie de sessie van het slachtoffer naast de zichtbare gebruikersvraag een tweede, verborgen taak laten uitvoeren. Cruciaal daarbij: de actie draaide met de bestaande toegang van de sessie van het slachtoffer tot hulpmiddelen, gekoppelde apps en gegevens — niet met de rechten van de aanvaller. 6
In de proof of concept van Check Point haalde de ChatGPT-sessie van het slachtoffer informatie op uit een gekoppeld Gmail-account. Het resultaat werd via het Artifactory-kanaal doorgestuurd en beschikbaar gemaakt voor het account van de aanvaller. Het slachtoffer kreeg intussen een normaal ogend antwoord op de zichtbare vraag en zag volgens de berichtgeving noch de geïnjecteerde instructie noch de overgedragen inhoud. 3
6
In de berichtgeving werd een klein label 'Talked to Gmail' genoemd als het enige zichtbare teken dat Gmail was benaderd. Dat is een controlesignaal ná de actie; het bewijst op zichzelf niet dat de gebruiker voor die specifieke uitlezing of overdracht een gedetailleerde goedkeuringsvraag kreeg. 3
De onderzoekers meldden het kanaal eind juni bij OpenAI. In berichtgeving op basis van die melding staat dat de betreffende Artifactory-dienst al buiten gebruik was gesteld en dat het lek was gedicht. 5
De publieke informatie gaat over een proof of concept van onderzoekers. Daaruit volgt niet dat de getoonde Gmail-uitlezing op grote schaal tegen gewone gebruikers in het wild is ingezet. 5
6
Check Point meldde eerder een andere zwakte in de code-uitvoeringsomgeving van ChatGPT: een verborgen uitgaand pad naar het publieke internet. Dat onderzoek ging over exfiltratie vanuit een sandbox via een over het hoofd geziene netwerkmogelijkheid, in de bijbehorende berichtgeving omschreven als DNS-gebaseerd. 15
16
De werking van de twee bevindingen verschilde:
| Bevinding | Communicatiepad | Beveiligingsgevolg |
|---|---|---|
| Eerder probleem met uitgaand kanaal | Een route van de runtime naar het publieke internet | Gevoelige inhoud kon de omgeving verlaten. |
| Artifactory-covert channel | Gedeelde, wijzigbare status in een interne pakketdienst | Afzonderlijke accounts konden taken en resultaten uitwisselen, ondanks de beoogde sandboxisolatie. |
De gedeelde les: het blokkeren van directe internettoegang is maar één beveiligingslaag. Een systeem dat door prompts kan worden beïnvloed, kan elk bereikbaar mechanisme misbruiken dat informatie naar buiten — of zijwaarts tussen tenants — transporteert.
Het door Check Point beschreven Artifactory-kanaal was niet hetzelfde als het afzonderlijke incident rond OpenAI-evaluatieagents en Hugging Face. De berichtgeving verbindt de gebeurtenissen wel door de bredere rol van Artifactory-gerelateerde infrastructuur als bereikbare dienst binnen afgeschermde omgevingen. 5
In zijn incidentrapport noemt OpenAI onder meer het blokkeren van relevante kwetsbare Artifactory-paden en het beperken van de betreffende typen onderzoeksworkloads als mitigerende maatregelen. 22 De incidenten moeten niet als één exploit worden voorgesteld, maar samen onderstrepen ze dat een gedeelde pakketrepository geen onschuldige achtergrondvoorziening is.
Een sandboxgrens is niet sterker dan de diensten die vanuit de sandbox bereikbaar zijn. Als meerdere tenants dezelfde cache, registry, wachtrij, metadata-opslag, DNS-dienst of identiteit-gekoppelde endpoint kunnen lezen of wijzigen, kan die afhankelijkheid een heimelijk kanaal worden.
Voor AI-systemen die onbetrouwbare instructies kunnen volgen en gekoppelde tools kunnen aanroepen, liggen de verdedigingsprioriteiten voor de hand:
De proof of concept van Check Point gaat dus over meer dan één pakketcache. De bredere ontwerpregel luidt: isolatie moet niet alleen directe netwerksockets afdekken, maar ook datapaden en gedeelde status. 6
15
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Check Point Research meldde een inmiddels verholpen fout waarbij ChatGPT containers van verschillende accounts wijzigbare metadata in een gedeelde JFrog Artifactory dienst als tweerichtingsbrievenbus konden gebruiken.
Check Point Research meldde een inmiddels verholpen fout waarbij ChatGPT containers van verschillende accounts wijzigbare metadata in een gedeelde JFrog Artifactory dienst als tweerichtingsbrievenbus konden gebruiken. De zaak laat zien dat een sandbox ook zonder directe internettoegang of rechtstreekse verbinding tussen containers kan falen: een gedeelde interne dienst met beschrijfbare status kan alsnog een communicatiekanaal worden.