Een kwetsbaarheid in de ChatGPT-app voor macOS kon kwaadaardige code die al op een Mac actief was, via de app laten handelen alsof die code bij een vertrouwd onderdeel hoorde. Onderzoekers van de Objective-See Foundation meldden dat een aanvaller daardoor mogelijk opgeslagen gesprekken en verbindingen, zoals browsersessies, kon bereiken. OpenAI vermeldt de oplossing als CVE-2026-100754, opgenomen in macOS-versie 26.924.20706.
1
3
Hoe werkte het lek?
Onderdelen van de Mac-app controleren of opdrachten afkomstig zijn van vertrouwde delen van de software. De onderzoekers ontdekten dat een vertrouwde scriptinterpreter kon worden misbruikt om niet-vertrouwde instructies door te geven aan het hoofdproces van ChatGPT. Zo konden de controles worden omzeild.
6
9
De beschikbare berichtgeving beschrijft de technische route, maar maakt niet duidelijk wat de onderzoekers er aanvankelijk toe bracht juist deze route te onderzoeken. Sommige publicaties melden dat de demonstratie ongeveer twaalf regels code telde. Dat gaat over het gerapporteerde proof-of-concept; het betekent niet dat elke aanval precies dezelfde code nodig heeft.
2
Welke toegang had een aanvaller nodig?
Dit was een lokale aanval: er moest al kwaadaardige code draaien op de Mac van het slachtoffer. Objective-See omschreef de aanvaller als iemand zonder verhoogde rechten; ook de berichtgeving zegt dat beheerdersrechten niet nodig waren. De bronnen onderbouwen niet dat iemand de app op afstand kon overnemen door simpelweg een bericht naar ChatGPT te sturen.
9
16
Wat kon er mogelijk worden bereikt?
Bij misbruik kon een aanvaller de controle over het ChatGPT-proces overnemen, opgeslagen gesprekken en andere appgegevens lezen en via de app opdrachten uitvoeren. Ook verbindingen zoals browsersessies werden genoemd als mogelijke doelwitten. Wat dat voor gekoppelde diensten kon betekenen, hing af van de integraties en toegangsrechten die op die Mac beschikbaar waren.
3
7
Het gaat om mogelijke gevolgen van het lek, niet om bewijs dat aanvallers het daadwerkelijk tegen gebruikers hebben ingezet. De beschikbare bronnen stellen geen misbruik in de praktijk vast.
OpenAI heeft het lek verholpen
In het wijzigingsoverzicht van OpenAI staat dat CVE-2026-100754 is verholpen in macOS-versie 26.924.20706. OpenAI bedankt daarbij Patrick Wardle van de Objective-See Foundation.
1 Een afzonderlijke vermelding van de beveiligingsupdate dateert die op 25 september 2026. Die datum staat niet in het aangehaalde fragment uit het wijzigingsoverzicht zelf.
28
Gebruik je ChatGPT op een Mac, controleer dan of je een versie met de oplossing hebt. OpenAI noemt versie 26.924.20706 voor deze beveiligingsupdate.
1
Niet hetzelfde als het eerdere probleem met opgeslagen chats
In 2024 kwam een ander beveiligingsprobleem aan het licht: gesprekken in de Mac-app werden lokaal in platte tekst opgeslagen. Volgens de berichtgeving paste OpenAI de app aan om die lokaal bewaarde gegevens te versleutelen.
21
23 Dat probleem ging over de manier waarop chats werden opgeslagen. De latere bevinding van Objective-See draaide om de mogelijkheid dat niet-vertrouwde code zich voordeed als een vertrouwd onderdeel. De beschikbare bronnen tonen niet aan dat de twee problemen dezelfde technische oorzaak hadden.
1
21
Hoe meer toegang, hoe groter de mogelijke impact
Bij beveiliging gaat het niet alleen om de vraag of een AI-assistent een kwetsbaarheid heeft. Ook telt mee waar de assistent bij kan als iemand het proces weet te compromitteren. Toegang tot chats, appgegevens en gekoppelde diensten kan de gevolgen van een beveiligingsfout vergroten.
3
26
De update van OpenAI verhelpt dit specifieke lek, maar neemt de bredere afweging niet weg: meer systeemtoegang kan een assistent nuttiger maken, maar vergroot ook wat een aanvaller mogelijk kan bereiken als die assistent wordt overgenomen. De bronnen ondersteunen die algemene waarschuwing; ze geven geen basis om details in te vullen over andere bevindingen van Wardle of om te zeggen dat het eerdere opslagprobleem tot dit lek heeft geleid.