Faille patchée dans l'app macOS de ChatGPT
Original : A Flaw in ChatGPT’s Mac App Could Have Let Hackers Grab Sensitive Data
Pourquoi c'est important
Les apps IA disposent d'accès système étendus, ce qui en fait des cibles à haute valeur pour les attaquants.
Une vulnérabilité dans l'application macOS de ChatGPT, découverte par l'Objective-See Foundation et corrigée le 25 septembre 2026, aurait permis à un attaquant de prendre le contrôle de l'app, d'accéder aux historiques de conversation et de détourner des sessions navigateur.
Des chercheurs de l'Objective-See Foundation ont identifié un bug dans l'application macOS d'OpenAI permettant à du code non privilégié de s'introduire dans le processus principal de ChatGPT. L'app sécurise ses composants via des vérifications de signatures numériques à trois niveaux — processus, parent et grand-parent — pour bloquer toute requête extérieure malveillante. Sauf qu'un interpréteur de scripts intégré acceptait des scripts non signés. En lançant simplement cet interpréteur trois fois de suite, un attaquant satisfaisait automatiquement tous les contrôles et injectait du code malveillant dans l'app. "Insanément trivial à exploiter", selon le chercheur Patrick Wardle, dont le proof-of-concept tenait en une douzaine de lignes de code. L'attaque ouvrait l'accès aux logs de conversation, mais aussi la possibilité de faire exécuter des commandes à ChatGPT — comme accéder au navigateur — en faisant passer les ordres pour des instructions légitimes d'OpenAI. La faille est désormais corrigée. OpenAI l'a publiquement reconnue dans son changelog le 25 septembre 2026, avec ce commentaire de son porte-parole Shane Bauer : "Nous faisons évoluer nos pratiques de sécurité, mais reconnaissons la nécessité d'aller plus vite."