WIRED meldte 2. oktober 2026 at forskere ved Objective-See Foundation har funnet en sårbarhet, nå rettet, i macOS-versjonen av OpenAIs ChatGPT-app. Feilen kunne ha blitt brukt til å ta over appen på offerets datamaskin og nå chatloggene og andre data den lagrer [1]. Funnet er relevant for Mac-brukere fordi det gjelder tilliten til KI-programmer som oppbevarer samtalehistorikk og kan handle på datamaskinen.
Bakgrunn
ChatGPT-appen for macOS består av flere komponenter som kommuniserer med hverandre. Ifølge WIRED bekrefter de ved hjelp av digitale signaturer at en forespørsel kommer fra en OpenAI-komponent og ikke fra ekstern programvare, og utformingen krever disse kontrollene på tre ledd bakover fra forespørselen [1]. OpenAI bekreftet feilen og rettelsen i endringsloggen sin 25. september 2026 [1].
Funn
Forskerne hos Objective-See fant en betrodd komponent, en skripttolk, som tar imot et ikke-betrodd skript og kan fås til å levere det inn i ChatGPTs hovedprosess. Patrick Wardle, programvareanalytiker ved stiftelsen, siteres på at kontrollene også omfatter forelderen og besteforelderen til prosessen som sender forespørselen, men at et ondsinnet skript kan starte tolken tre ganger og deretter sende forespørselen, noe som oppfyller kravene [1].
WIRED skriver at feilen bare kunne utnyttes av en angriper som allerede hadde fiendtlig programvare kjørende på målmaskinen. Wardle beskrev den som «vanvittig enkel» å utnytte, og konseptbeviset hans krevde rundt et dusin kodelinjer. I tillegg til tilgang til chatlogger kunne feilen brukes til å få ChatGPT til å kjøre kommandoer for angriperen, for eksempel å nå en nettleser eller andre sensitive programmer, der forespørslene framsto som legitime instruksjoner fra OpenAI-programvaren [1]. The420.in gjengir denne fremstillingen og legger til rådet om å holde ChatGPT og operativsystemet oppdatert [2].
En talsperson for OpenAI, Shane Bauer, sa til WIRED: «Vi fortsetter å videreutvikle sikkerhetspraksisen vår, men erkjenner at vi må bevege oss raskere.» Wardle sa til WIRED at jo flere funksjoner KI-selskapene legger til, desto bredere blir angrepsflaten, og at sikkerhet fortsatt ofte virker som en ettertanke. Han sa at han har sendt OpenAI et ytterligere funn om integrasjonen mellom ChatGPT og den alltid påslåtte assistenten Dots, som OpenAI går gjennom, og at han planlegger å presentere analyser av flere feil i KI-programmer for macOS på konferansen Objective by the Sea i november [1].
Hva dette betyr for Mac-brukere
Feilen var et problem i andre ledd: den forutsatte at fiendtlig kode allerede var til stede, og den var rettet før rapporten kom [1]. Betydningen ligger i hva den viser om KI-apper som mål. En app som lagrer samtalehistorikk og kan styre en nettleser, rommer mer av en persons opplysninger enn de fleste enkeltprogrammer, så en svakhet i de interne tillitskontrollene får større rekkevidde.
Anbefalinger
- Hold ChatGPT-appen, og alle andre KI-assistenter på Macen, oppdatert, og installer macOS-oppdateringer etter hvert som de kommer.
- Installer bare programvare fra kilder som kan verifiseres, siden den rapporterte feilen krevde fiendtlig kode på maskinen.
- Gå gjennom hvilke KI-apper som har vide tillatelser i Systeminnstillinger, under Personvern og sikkerhet, og fjern dem som ikke trengs.
- Behandle lagrede chathistorikker som sensitive filer, og unngå å legge legitimasjon eller personlige dokumenter i dem.
- Sjekk hvilke KI-apper som kobler seg til internett, og til hvilke destinasjoner.
Relevans for FireAI
FireAI er en brannmur for én Mac. Agentprofil gjenkjenner ChatGPT, også OpenAIs dots, blant 19 KI-agenter, lærer hvor hver av dem vanligvis kobler seg til, og flagger en destinasjon som aldri er kontaktet før eller en topp i opplastingen, ut fra bare vertsnavn og antall byte. Siden Aktivitet lister hver app som har gått på nett, nyeste først.
FireAI retter ikke feil i andre leverandørers apper, inspiserer ikke signaturkontrollene inne i ChatGPT-appen og kan ikke hindre lokal kode i å misbruke en apps interne komponenter. Den leser ikke chatlogger eller innholdet i tilkoblinger. Den kan vise hvor en app sender data over nettverket; den kan ikke vise hva en lokal prosess ba en app om å gjøre.
Begrensninger
Fremstillingen bygger på WIREDs reportasje og ett sekundært sammendrag. OpenAIs endringslogg ble ikke hentet for denne saken, så ordlyden i rettelsen og hvilke appversjoner som var berørt, er ikke oppgitt her. Kildene melder ikke om noen utnyttelse av feilen utenfor forskernes konseptbevis, og WIRED opplyser at artikkelen ble oppdatert 2. oktober for å utdype hvordan feilen kunne utnyttes [1].
Prøv FireAI, av HisnLabs gratis i 17 dager.