WIRED berichtete am 2. Oktober 2026, dass Forscher der Objective-See Foundation eine inzwischen behobene Schwachstelle in der macOS-Version der ChatGPT-App von OpenAI gefunden haben. Über die Lücke hätte sich die App auf dem Computer eines Opfers übernehmen und auf die von ihr gespeicherten Chatverläufe und anderen Daten zugreifen lassen [1]. Der Befund ist für Mac-Nutzer relevant, weil er das Vertrauen betrifft, das KI-Anwendungen entgegengebracht wird, die Gesprächsverläufe speichern und auf dem Computer handeln können.
Hintergrund
Die ChatGPT-App für macOS besteht aus mehreren Komponenten, die miteinander kommunizieren. Laut WIRED bestätigen sie über digitale Signaturen, dass eine Anfrage von einer OpenAI-Komponente stammt und nicht von fremder Software, und das Design verlangt diese Prüfungen über drei Ebenen Abstand zur Anfrage [1]. OpenAI bestätigte die Lücke und ihre Behebung am 25. September 2026 in seinem Änderungsprotokoll [1].
Ergebnisse
Die Forscher von Objective-See fanden eine vertrauenswürdige Komponente, einen Skriptinterpreter, der ein nicht vertrauenswürdiges Skript annimmt und dazu gebracht werden kann, es in den ChatGPT-Hauptprozess einzuschleusen. Patrick Wardle, Softwareanalyst bei der Stiftung, wird mit der Aussage zitiert, die Prüfungen erfassten auch den Eltern- und den Großelternprozess des anfragenden Prozesses, ein bösartiges Skript könne den Interpreter aber dreimal starten und dann die Anfrage stellen, womit die Anforderungen erfüllt seien [1].
WIRED zufolge konnte die Lücke nur von einem Angreifer ausgenutzt werden, auf dessen Zielrechner bereits feindliche Software lief. Wardle bezeichnete die Ausnutzung als „wahnsinnig trivial“; sein Proof of Concept kam mit etwa einem Dutzend Codezeilen aus. Neben dem Zugriff auf Chatverläufe hätte die Lücke genutzt werden können, um ChatGPT Befehle für den Angreifer ausführen zu lassen, etwa einen Browser oder andere sensible Anwendungen anzusteuern, wobei die Anfragen als legitime Anweisungen der OpenAI-Software erschienen wären [1]. The420.in gibt diese Darstellung wieder und rät zusätzlich, ChatGPT und das Betriebssystem aktuell zu halten [2].
OpenAI-Sprecher Shane Bauer sagte WIRED: „Wir entwickeln unsere Sicherheitspraktiken ständig weiter, sehen aber die Notwendigkeit, schneller zu werden.“ Wardle sagte WIRED, je mehr Funktionen KI-Unternehmen hinzufügten, desto größer werde die Angriffsfläche, und Sicherheit wirke noch immer oft wie ein nachträglicher Gedanke. Er habe OpenAI einen weiteren Befund zur Integration zwischen ChatGPT und dem ständig aktiven Assistenten Dots übermittelt, den OpenAI prüfe, und wolle im November auf der Konferenz Objective by the Sea Analysen mehrerer Fehler in KI-Anwendungen für macOS vorstellen [1].
Folgen für Mac-Nutzer
Die Lücke war ein Problem der zweiten Stufe: Sie setzte voraus, dass bereits feindlicher Code vorhanden war, und wurde behoben, bevor der Bericht erschien [1]. Ihre Bedeutung liegt darin, was sie über KI-Apps als Angriffsziele zeigt. Eine App, die Gesprächsverläufe speichert und einen Browser steuern kann, hält mehr Informationen über eine Person als die meisten einzelnen Anwendungen; eine Schwäche in ihren internen Vertrauensprüfungen reicht daher weiter.
Empfehlungen
- Die ChatGPT-App und jeden anderen KI-Assistenten auf dem Mac aktuell halten und macOS-Updates bei Erscheinen installieren.
- Software nur aus überprüfbaren Quellen installieren, da die gemeldete Lücke feindlichen Code auf dem Rechner voraussetzte.
- In den Systemeinstellungen unter Datenschutz & Sicherheit prüfen, welche KI-Apps weitreichende Berechtigungen haben, und nicht benötigte entfernen.
- Gespeicherte Chatverläufe als sensible Dateien behandeln und keine Zugangsdaten oder persönlichen Dokumente darin ablegen.
- Prüfen, welche KI-Apps sich mit dem Internet verbinden und mit welchen Zielen.
Bezug zu FireAI
FireAI ist eine Firewall für einen einzelnen Mac. Sein Agentenprofil erkennt ChatGPT, einschließlich dots von OpenAI, unter 19 KI-Agenten, lernt, wohin sich jeder normalerweise verbindet, und meldet ein erstmals kontaktiertes Ziel oder eine Upload-Spitze, allein anhand von Hostnamen und Byte-Zahlen. Die Seite Aktivität listet jede App auf, die online ging, die neueste zuerst.
FireAI behebt keine Lücken in Apps anderer Hersteller, untersucht nicht die Signaturprüfungen innerhalb der ChatGPT-App und kann nicht verhindern, dass lokaler Code die internen Komponenten einer App missbraucht. Es liest weder Chatverläufe noch den Inhalt von Verbindungen. Es kann zeigen, wohin eine App Daten über das Netzwerk sendet; was ein lokaler Prozess eine App tun ließ, kann es nicht zeigen.
Einschränkungen
Die Darstellung beruht auf dem Bericht von WIRED und einer sekundären Zusammenfassung. Das Änderungsprotokoll von OpenAI wurde für diesen Beitrag nicht abgerufen; der Wortlaut der Korrektur und die betroffenen App-Versionen werden hier daher nicht genannt. Die Quellen berichten von keiner Ausnutzung der Lücke außerhalb des Proof of Concept der Forscher, und WIRED vermerkt, dass sein Artikel am 2. Oktober aktualisiert wurde, um genauer zu erläutern, wie die Lücke hätte ausgenutzt werden können [1].
FireAI von HisnLabs 17 Tage kostenlos testen.