ChatGPT Mac 客户端修复进程信任链绕过漏洞
ChatGPT Mac 客户端修复了一个可绕过进程签名校验的漏洞,OpenAI 于 9 月 25 日发布修复,并在 changelog 中致谢研究员 Patrick Wardle;发帖者称该漏洞编号为 CVE-2026-100754、修复版本为 26.924.20706。该客户端在内部组件通信时会校验调用进程是否由 OpenAI 签名,并向上追溯父进程与祖父进程。研究者发现 ChatGPT 自带且被信任的脚本解释器可被嵌套启动三层,使恶意代码的进程链在向上三层检查中全部显示为 OpenAI 可信组件,从而通过验证。发帖者称攻击代码约十几行,一旦绕过即可借 ChatGPT 身份读取聊天记录并获取电脑权限。帖子同时转引作者自己此前的一条帖子,认为 macOS 正在收紧 Full Disk Access,以防 AI Agent 读取文件、邮件、Messages、浏览历史、配置和日志。
还原了 ChatGPT Mac 进程信任链被绕过的具体机制与修复版本,可对照检查同类 Agent 的权限校验设计。
😋 这个攻击太精彩了,找到 Apple 为什么要防 AI Agent 了。
ChatGPT Mac 前几天刚修了一个漏洞,攻击方式离谱、精彩。
ChatGPT 内部组件通信时,不是随便信任的。
奥特曼会检查调用进程是不是 OpenAI 签名的,甚至还会继续往上查:
当前进程 → 父进程 → 爷爷进程。
🔥本来奥特曼想的是:
我连你祖宗三代都查了,总不能还是假的吧。
结果研究员 Patrick Wardle 找到一个 ChatGPT 自带、而且被 OpenAI 信任的脚本解释器。
于是攻击者干了一件特别骚的事:
把这个可信解释器自己套自己,连续启动 3 层。
最后进程链看起来就变成:
恶意代码
↓
OpenAI 可信组件 爷爷
↓
OpenAI 可信组件 父
↓
OpenAI 可信组件 自己
↓
ChatGPT 奥特曼
奥特曼再往上查三层:
全是自己人。
放行。😂
🔥整个攻击大概只有十几行代码。一旦骗过这层验证,能借着 ChatGPT 的身份去读取聊天记录,获取所有电脑权限。
OpenAI 已经在 9 月 25 日修复,编号 CVE-2026-100754,版本 26.924.20706,官方 changelog 也直接致谢了 Patrick Wardle。
这玩意要怎么防呢,想了一周,张铁牛团队想出对策了 🤔
悟了,Apple 开始防 AI Agent 了。🥺 macOS 正在收紧 Full Disk Access。 Apple 要防AI 把 Mac 看得太清楚。 文件、邮件、Messages、浏览历史、配置、日志, 以前散落在系统各处。 现在 Agent 可以自己读、自己试、自己找异常。 权限边界、系统行为,甚至一些漏洞, 都会比以前更容易被扒出来。 以后会出更细粒度的权限管理。🤔在 X 查看被引用的帖子