Mac’te zaten çalışan, yönetici yetkisi gerektirmeyen zararlı kod, güvenilir bir ChatGPT bileşenini taklit ederek uygulama içindeki verilere erişebilirdi.[6][9] Açık uzaktan, yalnızca ChatGPT’ye mesaj göndererek gerçekleştirilebilen bir saldırı değildi; olası etkileri kayıtlı sohbetleri ve tarayıcı oturumları gibi ba...
YayımlayanGPT-6 Luna ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the Objective-See Foundation researchers discover and exploit the flaw in OpenAI’s ChatGPT macOS app, what access and permissions di. Article summary: Objective-See researchers found that ChatGPT’s Mac app could mistake attacker-supplied instructions for commands from a trusted component. The attack required code already running on the victim’s Mac, but not privileged . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
ChatGPT’nin macOS uygulamasında bulunan bir güvenlik açığı, Mac’te çalışan zararlı kodun uygulamanın güvenilir bir bileşeni gibi davranmasına imkân verebilirdi. Objective-See Foundation araştırmacılarının bildirdiği olası erişim alanı; uygulamada kayıtlı sohbetleri, diğer verileri ve tarayıcı oturumları gibi bağlantıları kapsıyordu. OpenAI, açığı CVE-2026-100754 olarak kayda geçirerek macOS uygulamasının 26.924.20706 sürümünde giderdi.1
3
ChatGPT’nin Mac uygulamasında farklı bileşenler, gelen isteklerin yazılımın güvenilir parçalarından gelip gelmediğini kontrol ediyor. Araştırmacılar, güvenilir bir betik yorumlayıcısının güvenilmeyen talimatları ana ChatGPT sürecine iletmek için kullanılabildiğini ve bu yolla söz konusu kontrollerin aşılabildiğini buldu.6
9
Yayımlanan bilgiler teknik yolu açıklıyor; ancak araştırmacıların bu konuyu incelemeye ilk olarak neyin yönelttiğini ortaya koymuyor. Bazı haberlerde kavram kanıtı niteliğindeki gösterimin yaklaşık bir düzine satır koddan oluştuğu belirtiliyor. Bu, bildirilen denemenin boyutunu anlatıyor; her saldırının aynı kodu kullanması gerektiği anlamına gelmiyor.2
Bu, yerel bir saldırıydı: Hedef Mac’te zararlı kodun zaten çalışıyor olması gerekiyordu. Objective-See saldırganı ayrıcalıksız olarak tanımladı; haberlerde de yönetici düzeyinde yetki gerekmediği aktarıldı. Bulgular, bunun birinin yalnızca ChatGPT’ye mesaj göndererek uygulamayı uzaktan ele geçirebileceği bir saldırı olduğunu göstermiyor.9
16
Açığın istismar edilmesi hâlinde saldırgan, ChatGPT uygulamasının sürecini kontrol edebilir, uygulamada kayıtlı sohbetleri ve diğer verileri okuyabilir, uygulama üzerinden komutlar gönderebilirdi. Tarayıcı oturumları gibi bağlantıların da olası hedefler arasında olduğu bildirildi. Bağlı hizmetler üzerindeki etki, kullanıcının Mac’inde etkin olan entegrasyonlara ve erişimlere bağlı olurdu.3
7
Bunlar açığın istismar edilmesi durumunda ortaya çıkabilecek olası sonuçlardı; saldırganların açığı kullanarak kullanıcılara saldırdığına dair kanıt değiller. Mevcut kaynaklar, açığın gerçek dünyada istismar edildiğini ortaya koymuyor.
OpenAI’ın değişiklik günlüğünde CVE-2026-100754 numaralı açığın macOS için 26.924.20706 sürümünde giderildiği belirtiliyor. Kayıtta, açığın bildirilmesine katkısı nedeniyle Objective-See Foundation’dan Patrick Wardle’a teşekkür ediliyor.1 Ayrı bir güncelleme kaydı düzeltmeyi 25 Eylül 2026 tarihine koyuyor; OpenAI’ın değişiklik günlüğündeki ilgili bölüm ise sürümü ve düzeltmeyi doğruluyor, ancak bu tarihi kendi başına belirtmiyor.
28
Mac’te ChatGPT uygulamasını kullananlar, düzeltmeyi içeren bir sürümde olduklarını kontrol edebilir. OpenAI’ın güvenlik güncellemesi için listelediği sürüm 26.924.20706.1
2024’te ChatGPT’nin Mac uygulamasında yerel olarak saklanan sohbetlerin düz metin hâlinde tutulması ayrı bir güvenlik sorunu olarak gündeme gelmişti. O dönemdeki haberlerde OpenAI’ın yerel kayıtları şifrelemek için uygulamayı güncellediği aktarılmıştı.21
23 Önceki sorun sohbetlerin nasıl saklandığıyla ilgiliydi; Objective-See’nin daha sonra bildirdiği bulgu ise güvenilmeyen kodun güvenilir bir bileşen gibi talimat iletebilmesiyle ilgiliydi. Kaynaklar, iki açığın aynı teknik nedenden kaynaklandığını göstermiyor.
1
21
Güvenlik açısından önemli olan yalnızca bir yapay zekâ asistanında açık bulunup bulunmaması değil; uygulamanın süreci ele geçirilirse asistanın nereye erişebileceğidir. Sohbetler, uygulama verileri ve bağlı hizmetler, bir güvenlik açığının sonuçlarını büyütebilir.3
26
OpenAI’ın yaması bu özel açığı gideriyor; ancak daha genel tasarım ikilemini ortadan kaldırmıyor: Sistem erişimi bir asistanı daha kullanışlı hâle getirebilir, fakat asistanın güvenliği aşıldığında saldırganın ulaşabileceği alanı da genişletebilir. Buradaki bulgular bu genel uyarıyı destekliyor; Wardle’ın diğer ilgili araştırmalarının ayrıntılarını ortaya koymuyor ve 2024’teki saklama sorununun bu açığa yol açtığını kanıtlamıyor.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Mac’te zaten çalışan, yönetici yetkisi gerektirmeyen zararlı kod, güvenilir bir ChatGPT bileşenini taklit ederek uygulama içindeki verilere erişebilirdi.[6][9]
Mac’te zaten çalışan, yönetici yetkisi gerektirmeyen zararlı kod, güvenilir bir ChatGPT bileşenini taklit ederek uygulama içindeki verilere erişebilirdi.[6][9] Açık uzaktan, yalnızca ChatGPT’ye mesaj göndererek gerçekleştirilebilen bir saldırı değildi; olası etkileri kayıtlı sohbetleri ve tarayıcı oturumları gibi bağlantıları kapsıyordu.[3][7][16]
OpenAI, CVE 2026 100754 numaralı açığı macOS uygulamasının 26.924.20706 sürümünde giderdi.[1]