Check Point Research повідомила про вже виправлену вразливість, за якої контейнери виконання коду ChatGPT різних акаунтів могли використовувати змінювані метадані спільного JFrog Artifactory як двосторонню «поштову ск... Випадок показує, що заборона прямого доступу контейнерів один до одного або до публічного інтерн...
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the ChatGPT code-execution sandbox vulnerability disclosed by Check Point Research in June 2026 allow attackers to create a covert c. Article summary: Check Point found the issue in June 2026 and published it on September 8. It was a now-remediated isolation failure: supposedly separate ChatGPT code-execution containers could use a shared internal JFrog Artifactory ser. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Пісочниця може блокувати прямі мережеві з’єднання — і все одно не ізолювати користувачів належним чином, якщо кожне середовище має доступ до одного спільного внутрішнього сервісу із можливістю запису. Саме такий висновок випливає зі звіту Check Point Research про проблему у виконанні коду ChatGPT, розкриту наприкінці червня 2026 року та опубліковану 8 вересня. За повідомленнями, канал уже закрито. 5
6
За даними Check Point, контейнери ChatGPT для виконання коду мали бути ізольованими і один від одного, і від публічного інтернету. Водночас вони могли звертатися до спільного внутрішнього сервісу JFrog Artifactory, який використовувався для доставки пакетів. 6
Проблема полягала не лише в досяжності Artifactory. Його API керування елементами, як повідомляється, дозволяв контейнерам читати та змінювати змінювані метадані кешованих об’єктів. Так виникав спільний стан, доступний різним акаунтам:
Фактично сервіс пакетів перетворився на двосторонній «спільний буфер обміну» — внутрішній канал керування та повернення даних між акаунтами, які мали бути розділені. 6
19
Сам доступ до спільного сервісу не давав атакувальнику доступу до підключених застосунків жертви. Для описаної атаки потрібно було також помістити інструкцію атакувальника в контекст ChatGPT жертви — наприклад, через шкідливий промпт, спільну розмову або приховані інструкції в кастомному GPT. 4
6
Опинившись у контексті, така інструкція могла спонукати сеанс жертви виконувати окреме приховане завдання паралельно з видимим запитом користувача. Ключова відмінність: дія виконувалася з уже наявними у сеансу жертви правами доступу до інструментів, підключених застосунків і даних, а не з правами атакувальника. 6
У proof of concept від Check Point сеанс ChatGPT жертви отримав дані з підключеного Gmail, передав результат через канал Artifactory і зробив його доступним акаунту атакувальника. Користувач при цьому отримував звичайну на вигляд відповідь на свій видимий запит і, згідно з повідомленнями, не бачив ані впровадженої інструкції, ані переданого вмісту. 3
6
У публікаціях згадано невелику позначку «Talked to Gmail» як єдину видиму ознаку звернення до Gmail. Це сигнал аудиту вже після дії, а не саме по собі підтвердження того, що користувач отримав окремий детальний запит на схвалення конкретного читання чи передавання даних. 3
Дослідники повідомили OpenAI про канал наприкінці червня. За даними публікацій, які посилаються на розкриття, уражений сервіс Artifactory на той момент уже було виведено з експлуатації, а проблему закрито. 5
Описаний випадок є дослідницьким proof of concept. Його не слід тлумачити як доказ масового викрадення даних Gmail у звичайних користувачів у реальних атаках. 5
6
Раніше Check Point повідомляла про іншу слабкість у середовищі виконання коду ChatGPT: прихований вихідний шлях до публічного інтернету. Та знахідка стосувалася виведення даних із пісочниці через непомічену мережеву можливість, яку в пов’язаних матеріалах описували як DNS-канал. 15
16
Механіка двох проблем була різною:
| Знахідка | Шлях передавання | Наслідок для безпеки |
|---|---|---|
| Попередня проблема з вихідним каналом | Шлях із середовища виконання до публічного інтернету | Конфіденційний вміст можна було передати за межі середовища. |
| Прихований канал через Artifactory | Спільний змінюваний стан у внутрішньому сервісі пакетів | Різні акаунти могли обмінюватися завданнями й результатами попри номінальну ізоляцію пісочниць. |
Спільний урок: блокування прямого інтернет-доступу — лише один із захисних механізмів. Система, на яку можуть впливати недовірені інструкції, здатна зловживати будь-яким доступним механізмом, що переносить інформацію назовні або між ізольованими орендарями.
Канал Artifactory, описаний Check Point, не був тим самим експлойтом, що й окремий інцидент за участю оціночних агентів OpenAI та Hugging Face. Утім, публікації пов’язують ці події ширшим питанням: інфраструктура, пов’язана з Artifactory, виявилася досяжним сервісом усередині обмежених середовищ. 5
У технічному звіті OpenAI про інцидент згадано заходи, що включали блокування релевантних вразливих шляхів Artifactory та обмеження типів дослідницьких робочих навантажень. 22 Не варто зводити ці випадки до одного експлойту, але разом вони показують ризик сприймати спільний репозиторій пакетів як нешкідливу технічну деталь.
Межа пісочниці настільки надійна, наскільки надійні сервіси, доступні зсередини неї. Якщо кілька орендарів можуть читати або змінювати один кеш, реєстр пакетів, чергу, сховище метаданих, DNS-службу чи кінцеву точку з доступом через ідентичність, така залежність може стати прихованим каналом.
Для ШІ-систем, здатних обробляти недовірені інструкції й викликати підключені інструменти, пріоритети захисту очевидні:
Отже, proof of concept від Check Point — не тільки історія про один кеш пакетів. Він ілюструє ширше правило проєктування: ізоляція має охоплювати шляхи даних і спільний стан, а не лише прямі мережеві сокети. 6
15
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Check Point Research повідомила про вже виправлену вразливість, за якої контейнери виконання коду ChatGPT різних акаунтів могли використовувати змінювані метадані спільного JFrog Artifactory як двосторонню «поштову ск...
Check Point Research повідомила про вже виправлену вразливість, за якої контейнери виконання коду ChatGPT різних акаунтів могли використовувати змінювані метадані спільного JFrog Artifactory як двосторонню «поштову ск... Випадок показує, що заборона прямого доступу контейнерів один до одного або до публічного інтернету не гарантує ізоляції, якщо всі вони мають доступ на запис до спільного внутрішнього сервісу.