Check Point Research รายงานช่องโหว่ที่ได้รับการแก้ไขแล้ว ซึ่งทำให้คอนเทนเนอร์รันโค้ดของ ChatGPT จากคนละบัญชีใช้เมทาดาทาที่แก้ไขได้ใน JFrog Artifactory ร่วมกันเป็นกล่องข้อความสองทางได้ กรณีนี้ตอกย้ำว่า แซนด์บ็อกซ์อาจล้มเหลวได้แม้ไม่มีเส้นทางเชื่อมต่อโดยตรงระหว่างคอนเทนเนอร์หรือสู่อินเทอร์เน็ต หากมีบริการภายในร่วมที่เ...
เผยแพร่โดยแก้ไขด้วย GPT-5.6 Terraรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How did the ChatGPT code-execution sandbox vulnerability disclosed by Check Point Research in June 2026 allow attackers to create a covert c. Article summary: Check Point found the issue in June 2026 and published it on September 8. It was a now-remediated isolation failure: supposedly separate ChatGPT code-execution containers could use a shared internal JFrog Artifactory ser. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
การบล็อกการเชื่อมต่อเครือข่ายโดยตรงไม่ได้หมายความว่าแซนด์บ็อกซ์จะแยกผู้ใช้ได้จริงเสมอไป หากทุกแซนด์บ็อกซ์ยังเข้าถึงบริการภายในตัวเดียวกันที่เขียนข้อมูลได้ นั่นคือข้อค้นพบหลักจากรายงานของ Check Point Research เกี่ยวกับปัญหาในระบบรันโค้ดของ ChatGPT ซึ่งเปิดเผยต่อ OpenAI ช่วงปลายเดือนมิถุนายน 2026 และเผยแพร่เมื่อ 8 กันยายน โดยช่องทางดังกล่าวถูกปิดไปแล้ว 5
6
Check Point ระบุว่า คอนเทนเนอร์สำหรับรันโค้ดของ ChatGPT ถูกออกแบบให้แยกจากกัน รวมถึงแยกจากอินเทอร์เน็ตสาธารณะ แต่คอนเทนเนอร์เหล่านี้ยังเข้าถึง JFrog Artifactory ภายในที่ใช้ส่งมอบแพ็กเกจได้ 6
ปัญหาไม่ได้อยู่แค่ว่า Artifactory เข้าถึงได้ แต่ Item Management API ของบริการนี้เปิดให้คอนเทนเนอร์อ่านและแก้ไขเมทาดาทาที่เปลี่ยนแปลงได้ของรายการในแคช จึงเกิด “สถานะร่วม” ที่ข้ามบัญชีได้ กล่าวคือ
ในทางปฏิบัติ บริการแพ็กเกจจึงถูกเปลี่ยนสภาพเป็น “คลิปบอร์ดร่วม” แบบสองทาง เป็นเส้นทางสั่งงานและส่งผลลัพธ์ระหว่างบัญชีที่ควรจะแยกออกจากกัน 6
19
บริการร่วมเพียงอย่างเดียวไม่ได้ให้สิทธิ์เข้าถึงแอปของเหยื่อ การโจมตีที่รายงานยังต้องอาศัยการฝังคำสั่งของผู้โจมตีไว้ในบริบท ChatGPT ของเหยื่อ เช่น พรอมป์ต์อันตราย บทสนทนาที่แชร์ หรือคำสั่งที่ซ่อนไว้ใน Custom GPT 4
6
เมื่อคำสั่งดังกล่าวเข้าไปอยู่ในบริบทแล้ว มันอาจทำให้เซสชันของเหยื่อทำงานอีกงานหนึ่งอย่างเงียบ ๆ ควบคู่กับคำขอที่ผู้ใช้เห็น จุดสำคัญคือ งานนั้นทำงานภายใต้สิทธิ์เดิมของเซสชันเหยื่อ ทั้งเครื่องมือ แอปที่เชื่อมต่อ และข้อมูลที่เซสชันนั้นเข้าถึงได้ ไม่ใช่สิทธิ์ของผู้โจมตี 6
ในการพิสูจน์แนวคิดของ Check Point เซสชัน ChatGPT ของเหยื่อดึงข้อมูลจาก Gmail ที่เชื่อมต่ออยู่ ส่งผลผ่านช่องทาง Artifactory และทำให้ผู้โจมตีในอีกบัญชีหนึ่งเข้าถึงข้อมูลได้ ขณะที่เหยื่อยังได้รับคำตอบปกติสำหรับคำถามที่มองเห็น และตามรายงาน เหยื่อไม่เห็นทั้งคำสั่งที่ถูกแทรกหรือเนื้อหาที่ถูกส่งออก 3
6
รายงานระบุว่า สัญญาณที่เห็นได้มีเพียงป้ายเล็ก ๆ ว่า “Talked to Gmail” ซึ่งแสดงว่า Gmail ถูกเข้าถึงแล้ว นี่เป็นร่องรอยตรวจสอบหลังเกิดการทำงาน ไม่ใช่หลักฐานว่าผู้ใช้ได้รับหน้าต่างอนุมัติแบบละเอียดสำหรับการดึงหรือส่งต่อข้อมูลแต่ละครั้ง 3
นักวิจัยแจ้งปัญหาให้ OpenAI ทราบในช่วงปลายเดือนมิถุนายน รายงานข่าวที่อ้างอิงการเปิดเผยระบุว่า บริการ Artifactory ที่ได้รับผลกระทบถูกปลดระวางแล้ว และช่องโหว่ถูกปิดเรียบร้อย 5
ข้อมูลสาธารณะที่มีเป็นการพิสูจน์แนวคิดจากงานวิจัย จึงไม่ควรตีความว่าเป็นหลักฐานว่าการดึงข้อมูล Gmail ตามตัวอย่างเกิดขึ้นอย่างแพร่หลายกับผู้ใช้ทั่วไปจริง 5
6
ก่อนหน้านี้ Check Point เคยรายงานจุดอ่อนอีกแบบหนึ่งในสภาพแวดล้อมรันโค้ดของ ChatGPT นั่นคือมีเส้นทางส่งข้อมูลออกสู่อินเทอร์เน็ตสาธารณะที่ซ่อนอยู่ โดยรายงานที่เกี่ยวข้องอธิบายว่าเกี่ยวข้องกับ DNS 15
16
กลไกของสองกรณีต่างกันดังนี้
| กรณี | เส้นทางสื่อสาร | ผลกระทบด้านความปลอดภัย |
|---|---|---|
| ปัญหาช่องทางออกก่อนหน้า | ทางออกจาก runtime สู่อินเทอร์เน็ตสาธารณะ | ข้อมูลอ่อนไหวอาจถูกส่งออกนอกสภาพแวดล้อมได้ |
| ช่องทางลับผ่าน Artifactory | สถานะร่วมที่แก้ไขได้ในบริการแพ็กเกจภายใน | บัญชีแยกกันสามารถแลกเปลี่ยนงานและผลลัพธ์ได้ แม้แซนด์บ็อกซ์ควรถูกแยกออกจากกัน |
บทเรียนร่วมคือ การบล็อกอินเทอร์เน็ตโดยตรงเป็นเพียงมาตรการหนึ่ง ระบบที่อาจถูกชี้นำด้วยพรอมป์ต์สามารถใช้กลไกใดก็ตามที่เข้าถึงได้เพื่อพาข้อมูลออกไป หรือส่งต่อข้อมูลข้ามผู้เช่า
ช่องทาง Artifactory ที่ Check Point อธิบายไม่ใช่การโจมตีเดียวกับเหตุการณ์ที่เกี่ยวข้องกับเอเจนต์ประเมินผลของ OpenAI และ Hugging Face แต่รายงานเชื่อมโยงสองเหตุการณ์เข้าด้วยกันในภาพใหญ่ของ Artifactory และโครงสร้างพื้นฐานที่เกี่ยวข้อง ซึ่งเป็นบริการที่เข้าถึงได้จากสภาพแวดล้อมที่มีข้อจำกัด 5
รายงานเหตุการณ์ของ OpenAI ระบุถึงมาตรการลดความเสี่ยง รวมถึงการบล็อกเส้นทาง Artifactory ที่มีช่องโหว่และจำกัดประเภทของเวิร์กโหลดวิจัยที่เกี่ยวข้อง 22 ไม่ควรนำสองเหตุการณ์มารวมเป็นช่องโหว่เดียวกัน แต่ทั้งคู่สะท้อนความเสี่ยงของการมองคลังแพ็กเกจร่วมว่าเป็นเพียงระบบเบื้องหลังที่ไม่สำคัญ
ขอบเขตของแซนด์บ็อกซ์จะแข็งแรงได้เท่ากับบริการที่มันเข้าถึงได้เท่านั้น หากผู้เช่าหลายรายอ่านหรือแก้ไขแคช รีจิสทรี คิว ที่เก็บเมทาดาทา DNS หรือปลายทางที่ผูกกับระบบยืนยันตัวตนเดียวกันได้ บริการพึ่งพานั้นอาจกลายเป็นช่องทางลับ
สำหรับระบบ AI ที่ทำตามคำสั่งจากเนื้อหาที่ไม่น่าเชื่อถือและเรียกใช้เครื่องมือที่เชื่อมต่ออยู่ ลำดับความสำคัญด้านการป้องกันมีดังนี้
ดังนั้น การพิสูจน์แนวคิดของ Check Point ไม่ได้เป็นเพียงเรื่องแคชแพ็กเกจหนึ่งตัว แต่ชี้ไปยังกฎการออกแบบที่กว้างกว่า: การแยกต้องครอบคลุมเส้นทางข้อมูลและสถานะที่ใช้ร่วมกัน ไม่ใช่แค่การปิดซ็อกเก็ตเครือข่ายโดยตรง 6
15
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
Check Point Research รายงานช่องโหว่ที่ได้รับการแก้ไขแล้ว ซึ่งทำให้คอนเทนเนอร์รันโค้ดของ ChatGPT จากคนละบัญชีใช้เมทาดาทาที่แก้ไขได้ใน JFrog Artifactory ร่วมกันเป็นกล่องข้อความสองทางได้
Check Point Research รายงานช่องโหว่ที่ได้รับการแก้ไขแล้ว ซึ่งทำให้คอนเทนเนอร์รันโค้ดของ ChatGPT จากคนละบัญชีใช้เมทาดาทาที่แก้ไขได้ใน JFrog Artifactory ร่วมกันเป็นกล่องข้อความสองทางได้ กรณีนี้ตอกย้ำว่า แซนด์บ็อกซ์อาจล้มเหลวได้แม้ไม่มีเส้นทางเชื่อมต่อโดยตรงระหว่างคอนเทนเนอร์หรือสู่อินเทอร์เน็ต หากมีบริการภายในร่วมที่เปิดให้เขียนสถานะได้