ช่องโหว่ใน ChatGPT สำหรับ Mac อาจทำให้โค้ดอันตรายที่ทำงานอยู่ในเครื่อง ใช้ตัวแปลสคริปต์ที่เชื่อถือได้เพื่อเลี่ยงการตรวจสอบ และเข้าถึงแชตที่บันทึกไว้หรือข้อมูลจากแอปที่เชื่อมต่อ การโจมตีต้องเริ่มจากโค้ดที่ทำงานบน Mac เครื่องนั้น แต่ไม่ต้องใช้สิทธิ์ยกระดับ และไม่ได้หมายความว่าจะควบคุม Mac ได้ทั้งหมด OpenAI ระบุการแก้ไ...
เผยแพร่โดยแก้ไขด้วย GPT-6 Lunaรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What was the vulnerability in OpenAI’s ChatGPT app for macOS that Objective-See researchers discovered, how could an attacker use a trusted. Article summary: Objective-See researchers found a local trust-boundary flaw in ChatGPT for macOS: the app could accept commands from an attacker-controlled script as though they came from a trusted component. An exploit could potentiall. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts wi
นักวิจัยจาก Objective-See พบช่องโหว่ใน ChatGPT สำหรับ macOS ซึ่งอาจทำให้โค้ดที่ไม่น่าเชื่อถือส่งคำสั่งให้แอปเข้าใจว่าเป็นคำสั่งจากส่วนประกอบที่เชื่อถือได้ หากใช้ช่องโหว่นี้ ผู้โจมตีอาจเข้าควบคุมการทำงานของ ChatGPT และเข้าถึงข้อมูลที่แอปมีสิทธิ์ใช้งานได้ 2
4
7
อย่างไรก็ตาม นี่เป็นการโจมตีในเครื่อง ไม่ใช่ช่องโหว่ที่เปิดให้เจาะเข้ามาจากระยะไกลโดยตรง ผู้โจมตีต้องทำให้โค้ดทำงานบน Mac ของเหยื่อก่อน แต่ไม่จำเป็นต้องมีสิทธิ์ผู้ดูแลระบบหรือสิทธิ์ระดับสูง 7
8
แอป ChatGPT บน macOS ใช้การตรวจสอบโปรเซสและลายเซ็นดิจิทัลเพื่อแยกส่วนประกอบที่เชื่อถือได้ออกจากโค้ดที่ไม่รู้จัก ปัญหาคือผู้โจมตีสามารถอาศัยตัวแปลสคริปต์ที่แอปเชื่อถือ เพื่อส่งสคริปต์ที่ไม่น่าเชื่อถือเข้าไปยังโปรเซสหลักของแอปได้ 4
5
พูดง่าย ๆ คือ ระบบตรวจสอบมองเห็นตัวแปลสคริปต์ที่ผ่านการรับรอง แต่ตรวจสอบที่มาของสคริปต์และคำสั่งที่ส่งต่อมาได้ไม่เพียงพอ จึงเปิดช่องให้คำสั่งจากโค้ดที่ไม่น่าเชื่อถือถูกมองเสมือนมาจากส่วนประกอบที่เชื่อถือได้ 4
7
เมื่อคำสั่งผ่านการตรวจสอบภายในแอปได้ ผู้โจมตีอาจอ่านบทสนทนาที่บันทึกไว้ หรือสั่งการผ่าน ChatGPT ในลักษณะที่ดูเหมือนมาจากส่วนประกอบของแอปเอง รายงานยังระบุถึงความเสี่ยงต่อข้อมูลและบริการที่เชื่อมต่อกับ ChatGPT เช่น เซสชันเบราว์เซอร์ 2
4
7
ขอบเขตความเสียหายที่รายงานเกี่ยวข้องกับสิ่งที่แอปเข้าถึงได้ ไม่ใช่หลักฐานว่าช่องโหว่นี้ทำให้ผู้โจมตีควบคุม Mac ทั้งเครื่องได้โดยไม่มีข้อจำกัด 2
7
บันทึกการเปลี่ยนแปลงของ OpenAI ระบุว่าแก้ช่องโหว่ CVE-2026-100754 ใน ChatGPT สำหรับ macOS เวอร์ชัน 26.924.20706 เมื่อวันที่ 25 กันยายน 2026 โดยรายละเอียดของปัญหาเผยแพร่ต่อสาธารณะในวันที่ 2 ตุลาคม 2
4
7
ผู้ใช้แอป ChatGPT บน Mac ควรอัปเดตเป็นเวอร์ชันที่แก้ไขแล้วหรือใหม่กว่า เพื่อลดความเสี่ยงจากช่องโหว่นี้
กรณีนี้ชี้ให้เห็นว่าแอป AI อาจกลายเป็นเป้าหมายสำคัญเพราะข้อมูลและบริการที่แอปเข้าถึงได้ ไม่ใช่แค่เพราะคำตอบที่สร้างขึ้น ประวัติการสนทนาและการเชื่อมต่อกับบริการอื่นอาจทำให้การยึดแอปได้กลายเป็นช่องทางไปสู่ข้อมูลอ่อนไหว 2
บทเรียนด้านความปลอดภัยคือ การตรวจสอบว่าโปรเซสหนึ่งมีลายเซ็นหรือเป็นส่วนประกอบที่เชื่อถือได้ อาจยังไม่พอ หากโปรเซสนั้นสามารถนำคำสั่งจากสคริปต์ที่ไม่น่าเชื่อถือเข้าสู่แอปได้ Objective-See ระบุว่ายังคงศึกษาความปลอดภัยของ AI agent ซึ่งสะท้อนความสำคัญของการตรวจสอบแหล่งที่มาของคำสั่ง เมื่อผู้ช่วย AI มีความสามารถและการเชื่อมต่อเพิ่มขึ้น 14
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
ช่องโหว่ใน ChatGPT สำหรับ Mac อาจทำให้โค้ดอันตรายที่ทำงานอยู่ในเครื่อง ใช้ตัวแปลสคริปต์ที่เชื่อถือได้เพื่อเลี่ยงการตรวจสอบ และเข้าถึงแชตที่บันทึกไว้หรือข้อมูลจากแอปที่เชื่อมต่อ
ช่องโหว่ใน ChatGPT สำหรับ Mac อาจทำให้โค้ดอันตรายที่ทำงานอยู่ในเครื่อง ใช้ตัวแปลสคริปต์ที่เชื่อถือได้เพื่อเลี่ยงการตรวจสอบ และเข้าถึงแชตที่บันทึกไว้หรือข้อมูลจากแอปที่เชื่อมต่อ การโจมตีต้องเริ่มจากโค้ดที่ทำงานบน Mac เครื่องนั้น แต่ไม่ต้องใช้สิทธิ์ยกระดับ และไม่ได้หมายความว่าจะควบคุม Mac ได้ทั้งหมด
OpenAI ระบุการแก้ไขช่องโหว่ CVE 2026 100754 ใน ChatGPT เวอร์ชัน 26.924.20706 เมื่อวันที่ 25 กันยายน 2026