跳到正文
原文
实践哥 Li· @MinLiBuilds · X·本站收录 · 原文发表 精选关注度42

ChatGPT Mac 客户端修复进程信任链绕过漏洞

AI 导读

ChatGPT Mac 客户端修复了一个可绕过进程签名校验的漏洞,OpenAI 于 9 月 25 日发布修复,并在 changelog 中致谢研究员 Patrick Wardle;发帖者称该漏洞编号为 CVE-2026-100754、修复版本为 26.924.20706。该客户端在内部组件通信时会校验调用进程是否由 OpenAI 签名,并向上追溯父进程与祖父进程。研究者发现 ChatGPT 自带且被信任的脚本解释器可被嵌套启动三层,使恶意代码的进程链在向上三层检查中全部显示为 OpenAI 可信组件,从而通过验证。发帖者称攻击代码约十几行,一旦绕过即可借 ChatGPT 身份读取聊天记录并获取电脑权限。帖子同时转引作者自己此前的一条帖子,认为 macOS 正在收紧 Full Disk Access,以防 AI Agent 读取文件、邮件、Messages、浏览历史、配置和日志。

推荐理由

还原了 ChatGPT Mac 进程信任链被绕过的具体机制与修复版本,可对照检查同类 Agent 的权限校验设计。

正文

😋 这个攻击太精彩了,找到 Apple 为什么要防 AI Agent 了。

ChatGPT Mac 前几天刚修了一个漏洞,攻击方式离谱、精彩。

ChatGPT 内部组件通信时,不是随便信任的。

奥特曼会检查调用进程是不是 OpenAI 签名的,甚至还会继续往上查:

当前进程 → 父进程 → 爷爷进程。

🔥本来奥特曼想的是:

我连你祖宗三代都查了,总不能还是假的吧。

结果研究员 Patrick Wardle 找到一个 ChatGPT 自带、而且被 OpenAI 信任的脚本解释器。

于是攻击者干了一件特别骚的事:

把这个可信解释器自己套自己,连续启动 3 层。

最后进程链看起来就变成:

恶意代码
↓
OpenAI 可信组件 爷爷
↓
OpenAI 可信组件 父
↓
OpenAI 可信组件 自己
↓
ChatGPT 奥特曼

奥特曼再往上查三层:

全是自己人。

放行。😂

🔥整个攻击大概只有十几行代码。一旦骗过这层验证,能借着 ChatGPT 的身份去读取聊天记录,获取所有电脑权限。

OpenAI 已经在 9 月 25 日修复,编号 CVE-2026-100754,版本 26.924.20706,官方 changelog 也直接致谢了 Patrick Wardle。

这玩意要怎么防呢,想了一周,张铁牛团队想出对策了 🤔

引用实践哥 Li@MinLiBuilds
悟了,Apple 开始防 AI Agent 了。🥺 macOS 正在收紧 Full Disk Access。 Apple 要防AI 把 Mac 看得太清楚。 文件、邮件、Messages、浏览历史、配置、日志, 以前散落在系统各处。 现在 Agent 可以自己读、自己试、自己找异常。 权限边界、系统行为,甚至一些漏洞, 都会比以前更容易被扒出来。 以后会出更细粒度的权限管理。🤔
在 X 查看被引用的帖子

来源:实践哥 Li · x.com