ChatGPT-App für macOS: Angreifer konnten sensible Daten einsehen – wie bei Muse
Agentische Tools, die direkt auf dem Rechner laufen, benötigen oft weitreichende Zugriffsrechte. Das macht sie potenziell angreifbar. Nachdem der macOS-Security-Spezialist Patrick Wardle kürzlich eine potenziell durch Dritte ausnutzbare Hintertür in Metas Muse-App für den Mac entdeckt hatte, warnt dieser nun vor einem ähnlichen Problem in der konkurrierenden ChatGPT-App für macOS von OpenAI: Auch hier war es Angreifern möglich, sensible Informationen abzugreifen. Der Bug mit der CVE-ID 2026-100754 konnte unter anderem zum Abgriff der gesamten Konversationshistorie genutzt werden.
Bugfix erfolgte bereits – Grundproblem besteht weiter
OpenAI hat das Problem Ende September mit einer Aktualisierung behoben, nachdem Wardle das Unternehmen darüber informiert hatte. Der Vorfall zeigt einmal mehr, wie vorsichtig man mit agentischen Werkzeugen sein sollte. Apple selbst ist sich der Problematik bewusst und beabsichtigt, den von solchen Apps üblicherweise geforderten „Full Disk Access“ (FDA) künftig einzuschränken – beziehungsweise Nutzer besser aufzuklären. Durch diesen Zugriff kann ein Agent potenziell alle Informationen auf dem Rechner auslesen, enthält er Sicherheitslücken, stehen diese dann auch Angreifern offen..
Die Rechtekategorie hatten vorher höchstens Programme angefordert, die den Zugriff wirklich benötigten, etwa zum Erstellen von Backups des gesamten Rechners. Für agentische Apps ist der FDA hingegen eine Art Krücke, um Nutzer nicht ständig um Zustimmung bitten zu müssen. Das führte bei Muse etwa dazu, dass plötzlich Inhalte im Output offeriert wurden, die zuvor gar nicht freigegeben worden waren.
„Bescheuert trivial“ auszunutzende Lücke
Wardle, der den Fehler zusammen mit weiteren Forschern seiner Objective-See Foundation entdeckt hatte, sieht in den agentischen Tools so etwas wie einen Hausverwalter, der Zugriff auf alle Räume hat. „Wenn die dann korrumpiert oder untergraben werden, kann unprivilegierter Code laufen, der potenziell Zugriff auf alles hat“, sagte er dem Magazin Wired. In diesem Fall ging es um eine Komponente der ChatGPT-App, einen Skript-Interpreter. Dieser akzeptierte auch Kommandos von außen, die sich dann in den ChatGPT-Prozess einschleusen ließen, dem das System grundsätzlich vertraut. Laut Wardle reichte es aus, den Interpreter dreimal zu starten, um das System zu verwirren und dann vollen Zugriff zu haben.
Die Lücke sei „bescheuert trivial“ auszunutzen gewesen. Neben ChatGPT-Daten hätten vermutlich auch andere Inhalte, für die die App berechtigt ist, abfließen können. Ob es tatsächlich Angriffe gab, ist unklar. Nutzer hätten dafür bösen Code auf ihrem Rechner ausführen müssen. Der Angriff auf Muse, dessen Lücke Wardle wie erwähnt ebenfalls gefunden hatte, lief dafür über die zunehmend beliebte ClickFix-Methode, bei der Nutzer per Social Engineering zur Eingabe von Terminalbefehlen verführt werden. Die ChatGPT-App für macOS war kürzlich auch massiv kritisiert worden, weil ihre Funktion „Computer History“ ähnlich viele Daten speichert wie die umstrittene Windows-Recall-Funktion von Microsoft.
Empfohlener redaktioneller Inhalt
Mit Ihrer Zustimmung wird hier ein externer Preisvergleich (heise Preisvergleich) geladen.
Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (heise Preisvergleich) übermittelt werden. Mehr dazu in unserer Datenschutzerklärung.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.