OpenAI устранила уязвимость ChatGPT, позволявшую удаленно управлять агентом
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

OpenAI исправила критическую уязвимость в ChatGPT Workspace Agents, которая позволяла злоумышленникам создавать поддельного автономного агента через одну фишинговую ссылку. Ошибка, обнаруженная Zenity Labs, давала возможность удаленно управлять агентом без ведома жертвы. Исправление было выпущено после ответственного раскрытия.
Уязвимость
Zenity Labs обнаружила межсайтовую подделку запроса (CSRF) в ChatGPT Workspace Agents от OpenAI, названную AgentForger. Ошибка находилась в URL инициализации Agent Builder, который принимал два избыточно разрешительных параметра: один указывал шаблон агента (например, Chief of Staff), другой (initial_assistant_prompt) — инструкции. Злоумышленник мог создать URL, при нажатии на который авторизованный сотрудник с доступом к Workspace Agents и подключенным коннектором (Gmail, Outlook) запускал создание мощного агента с заданными командами.
Реализация атаки
Вредоносный URL предписывал агенту проверять почту жертвы на письма от атакующего с темой «TASK», обрабатывать их через подключенные приложения и отправлять результаты без редактирования. Дополнительные инструкции скрывали агента, отключали запросы подтверждения и делали его активным. Создание и удаленное управление агентом оставались невидимыми для организации, так как экран согласия OAuth не появлялся из-за существующего коннектора.
Последствия для безопасности
Майкл Баргури, технический директор Zenity, назвал уязвимость «поддельным инсайдером» — отказом доверия к агенту, когда злоумышленникам больше не нужно взламывать системы напрямую. Вместо этого они могут удаленно управлять легитимным агентом с правами и доступом жертвы. Атака требовала лишь успешного фишинга сотрудника, соответствующего определенным условиям. OpenAI уже выпустила исправление.
Что дальше
Ожидается, что OpenAI опубликует подробное описание исправления. Остается неясным, существуют ли аналогичные уязвимости на других платформах создания агентов.
1 источник
OpenAI устранила уязвимость ChatGPT, позволявшую удаленно управлять агентом

