WIRED 於十月二日報道,Objective-See Foundation 研究員發現 OpenAI ChatGPT macOS 桌面應用曾存在本地權限漏洞:受信任的指令解譯器可接受未受信任指令,並繞過多層數位簽名檢查,令本機惡意程式有機會接管應用、讀取對話紀錄及其他本機連線資料。OpenAI 已在九月二十五日系統變更日誌承認並修補;發言人向 WIRED 表示會持續強化保安,同時承認需要更快行動。來源真實性已驗證。
WIRED/Objective-See:ChatGPT macOS 應用曾現本地權限漏洞——可信指令解譯器可繞過三層簽名檢查;攻擊者可讀對話紀錄與瀏覽器連線;OpenAI 九月二十五日變更日誌已修補
今次事件的重點,不在「遙距入侵雲端帳號」,而在 AI 桌面端被賦予的本機信任:當助理需要讀取瀏覽器、檔案與其他應用以完成工作時,一旦進程間信任鏈被繞過,後果會直接落在用戶本機資料上。本文整理漏洞機制、已公開修補時點,以及企業在港亞部署 AI 桌面/代理時應留意的實務界線。
一、事件與機制
技術細節
據 WIRED(Lily Hay Newman、Matt Burgess,二零二六年十月二日)報道,Objective-See Foundation 軟體分析員、長期研究 macOS 安全的 Patrick Wardle 指出,ChatGPT macOS 應用由多個元件組成,元件之間以數位簽名檢查確認對方屬 OpenAI 進程,避免外部惡意軟體冒充。設計上甚至要求對請求來源做多層(含父進程、祖父進程)驗證,意圖阻止惡意程式「借道」受信任元件發出看似合法的請求。
研究團隊發現,當中一個受信任的指令解譯器(script interpreter)會接受未受信任的指令稿或指令清單,攻擊者可藉此把指令送進主 ChatGPT 進程。Wardle 描述:即使系統檢查父/祖父進程,惡意指令只要連續喚起該解譯器三次,仍可滿足信任條件。他形容漏洞「極易利用」,概念驗證只需約十數行程式碼。
一旦成功,攻擊者等同在本機接管 ChatGPT:可存取應用保存的對話紀錄及其他本機資料,並延伸至瀏覽器工作階段等連線;亦可讓 ChatGPT 代為執行指令(例如存取瀏覽器或其他敏感應用),而請求外觀上仍像由 OpenAI 軟體發出的合法指示。
OpenAI 已在九月二十五日的系統變更日誌公開承認並修補此問題。發言人 Shane Bauer 向 WIRED 表示:「我們持續演進保安實務,但承認需要更快行動。」Wardle 亦指,他將於十一月 Apple 安全會議 Objective by the Sea 發表多項 AI macOS 應用漏洞分析;並提到已另就 ChatGPT 與常駐代理 Dots 的整合向 OpenAI 提交新發現(截至報道時尚未另作細節披露)。
二、技術原理深度解析
傳統桌面應用的進程間通訊(IPC)常以代碼簽名、團隊識別與父進程鏈證明「呼叫方可信」。AI 助理為了完成跨應用任務,往往需要更高權限與更廣的本機可見範圍——Wardle 比喻為「大廈管理員手握各房間鎖匙」:權限愈完整,一旦被顛覆,影響面愈大。
此漏洞的關鍵並非簽名檢查完全缺席,而是信任邊界上出現「已被視為可信的解譯器」可載入未受信任指令,再以符合檢查條件的進程樹形狀,把惡意請求「洗」成內部呼叫。換言之,防禦疊了三層,但其中一層可被攻擊者當作跳板,令其餘檢查失效。這與近年代理式 AI(agent)擴大本機工具權限的趨勢同向:功能面要求「能做事」,安全面卻要防止「被冒充做事」。
對企業而言,重點有三:一是桌面 AI 客戶端同樣屬於攻擊面,不能只審雲端 API 與提示注入;二是本機對話快取、瀏覽器橋接、輔助功能權限一旦被橫向移動,敏感內容可能在未觸發雲端異常的情況下外洩;三是修補依賴供應商變更日誌與自動更新——未強制更新的企業裝置會長期暴露。
三、日常應用場景
1. 開發者與技術團隊
使用 ChatGPT/Codex 等 macOS 桌面端做除錯、讀取 IDE 或終端內容時,應確認已安裝含九月二十五日之後修補的版本,並以裝置管理(MDM)強制自動更新。對自行開發的 AI 桌面殼層,進程間通訊應避免「可信解譯器可執行任意腳本」的模式,簽名檢查需覆蓋實際載入的指令內容,而非僅進程祖先形狀。
2. 企業與隱私敏感行業
金融、法律、醫療等在 Mac 上使用 ChatGPT Enterprise 或桌面助理的團隊,應把「AI 桌面客戶端」列入端點安全基線:限制非必要的輔助功能/自動化權限、分隔高敏感瀏覽器設定檔、禁止以個人未託管裝置處理客戶機密。若對話內容屬受規管資料,更應評估改為私有部署或資料不出境的方案,降低本機客戶端被用作跳板的風險。
3. 一般用戶
個人用戶應盡快更新 ChatGPT macOS 應用;避免在同一使用者帳戶下同時執行來歷不明的軟體與 AI 助理。本機已遭惡意程式控制時,任何高權限助理都可能被濫用——更新修補的是特定信任鏈缺陷,並不能取代整體端點衛生。
4. 香港與亞洲市場視角
香港知識工作者與中小企普遍以 MacBook 搭配 ChatGPT 桌面端處理中英文商務內容。本地攻擊(已登入同一 macOS 帳戶的惡意程式)在共用電腦、未受管 BYOD、以及安裝大量「效率」外掛的環境並非罕見。港企若以桌面 AI 處理客戶合約、盡職審查或內部財務草稿,應要求供應商提供可稽核的桌面版更新通道,並在內部資安政策中寫明 AI 客戶端的最低版本與權限白名單。亞洲其他市場同樣快速導入代理式桌面助理,類似「功能優先、信任鏈在後」的風險會重複出現。
四、專業評價與潛在考量
優勢
- 責任披露路徑相對清晰:研究方發現、供應商於變更日誌修補,再由專業媒體公開技術細節,有助用戶催促更新。
- 技術敘述具體(簽名多层檢查、解譯器跳板、約十數行 PoC),利於安全團隊對照自身 AI 桌面/代理架構做威脅模型。
- 提醒業界:AI 應用本身已是高價值目標,不只是「被用來寫攻擊程式」的工具。
需要留意的地方
- 公開報道未提供 CVE 編號;OpenAI 變更日誌部分頁面在部分網路環境可能需登入或受存取限制,企業應以應用內更新紀錄與官方說明為準。
- 漏洞前提是攻擊者已能在同一 Mac 用戶環境執行代碼,屬本地提權/信任鏈繞過,而非單純的遙距零點擊;風險评级應結合端點是否已失陷。
- Wardle 另提及與 Dots 整合的新發現仍待後續;功能快速疊加會持續擴大攻擊面,單次修補並非終局。
結語
ChatGPT macOS 漏洞說明:當 AI 助理成為「本機萬能遙控」,保安設計必須與權限擴張同步,否則簽名與進程檢查只會變成可被編排的形式條件。對香港企業而言,更新桌面客戶端、收緊本機權限,以及在敏感場景改用可控的私有模型通道,應並行推進。
如需強化雲端與端點一體的防護,或評估以資料不出境方式部署企業 AI,可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security),以及企業私有 LLM 全託管(年費 HK$88,000 起,Dataset → QLoRA/LoRA → 私有 API,100% 數據不出境:https://ysk.hk/services/ai-automation)。
參考來源
- WIRED:A Flaw in ChatGPT’s Mac App Could Have Let Hackers Grab Sensitive Data(2026-10-02)— https://www.wired.com/story/a-flaw-in-chatgpts-mac-app-could-have-let-hackers-grab-sensitive-data/
- OpenAI 系統變更日誌(WIRED 引述之 2026-09-25 修補紀錄;報道連至 learn.chatgpt.com changelog)— https://learn.chatgpt.com/docs/changelog#codex-2026-09-25-app
- Objective-See Foundation/Patrick Wardle 接受 WIRED 訪問之技術說明(同則報道);會議 Objective by the Sea(十一月)公開議程以主辦方為準