LONDON (IT BOLTWISE) – Eine gepatchte Sicherheitslücke in der macOS-App von ChatGPT hätte Angreifern möglicherweise Zugriff auf Chatverläufe und weitere gespeicherte App-Daten verschaffen können. Objective-See Foundation hat die Schwachstelle identifiziert und beschreibt, wie ein vertrauenswürdiger Skript-Interpreter manipuliert werden konnte. OpenAI bestätigte den Fehler und veröffentlichte den Fix im System-Change-Log am 25. September. Die Analyse zeigt zudem, warum KI-Apps mit viel Systemzugriff für Angreifer besonders attraktiv sind.

Während sich der Fokus in der öffentlichen Debatte oft auf KI-Agenten richtet, die Schritt für Schritt in digitale Systeme eindringen, zeigt die jetzt bekannt gewordene Sicherheitslage um eine macOS-Version der ChatGPT-App einen unbequemeren Punkt: Nicht nur KI-Agenten können angreifen, sondern KI-Software selbst wird zum Ziel. Laut der Beschreibung einer kürzlich gepatchten Schwachstelle hätte ein Angreifer die Kontrolle über die App auf dem Rechner eines Opfers übernehmen können. Das wäre mehr gewesen als „nur“ das Auslesen einzelner Inhalte – denn vorgesehen war offenbar der Zugriff auf Chat-Logs sowie weitere Daten, die in der App gespeichert sind, einschließlich Verbindungen wie aktiver Browser-Sessions.
Die Sicherheitsforscher der Objective-See Foundation ordnen den Fehler in ein größeres Muster ein: KI-Plattformen müssen häufig tief in ihre Umgebung eingreifen, um überhaupt zuverlässig zu funktionieren. In der Darstellung des Falls wird genau dieses Vertrauen zum Risiko. Patrick Wardle, Software Analyst und langjähriger macOS-Forscher, hat den Kern der Bedrohung in einer Analogie erläutert: „Agents need a lot of access to do their job. They are like the building manager who has access to the keys to all the rooms. So if they can be corrupted or subverted, that’s super problematic. It can mean that unprivileged code could then potentially have access to all the things.“ Dahinter steht das Sicherheitsprinzip, dass große Rechte in Kombination mit einer einzigen falsch abgesicherten Schnittstelle zu einem Kaskadeneffekt führen können.
Technisch setzt die ChatGPT-macOS-App offenbar auf mehrere Komponenten, die untereinander kommunizieren und ihre Identität über digitale Signaturen prüfen. Solche Gültigkeitschecks sollen sicherstellen, dass bei einem Request nicht versehentlich oder missbräuchlich ein externer Prozess als „guter“ OpenAI-Prozess durchrutscht. Zusätzlich wird die Signaturprüfung in der Beschreibung sogar auf mehreren Ebenen „mit Abstand“ zur eigentlichen Anfrage verankert, um das Szenario abzufangen, dass bösartige Software eine OpenAI-Komponente als Proxy missbraucht und dadurch scheinbar legitime Aufrufe auslöst. Im konkreten Fall fanden Objective-See-Forscher jedoch einen vertrauenswürdigen Baustein: einen Skript-Interpreter. Dieser sollte offenbar zwar Skripte ausführen, akzeptierte aber unter bestimmten Bedingungen auch einen untrusted Inhalt – also eine Liste von Befehlen, die sich so manipulieren lässt, dass sie anschließend in den Hauptprozess der ChatGPT-App gelangt.
Der entscheidende Umstand liegt laut Wardle in der Art, wie die vermeintlich mehrschichtigen Prüfungen umgangen werden können. Obwohl auch Eltern- und Großelternprozesse betrachtet werden, reichte demnach eine Ausnutzung aus, die den Skript-Interpreter gezielt mehrfach starten lässt. So wird das gewünschte Ausführungskonzept so „getarnt“, dass es die Anforderungen der Checks erfüllt. Wardle beschreibt die Hürde zusätzlich als gering: Die Schwachstelle sei „insanely trivial“ auszunutzen; sein Proof of Concept habe lediglich etwa ein Dutzend Codezeilen benötigt. Für die Praxis bedeutet das: Wenn der Angriffsweg klein ist und zugleich hohe Privilegien oder Zugriffspfade öffnet, kann sich die Abwehrstrategie nicht nur auf seltene Randbedingungen stützen.
OpenAI habe den Fehler inzwischen öffentlich bestätigt und den Fix im System-Change-Log adressiert, datiert auf den 25. September. In der Wiedergabe des Statements wird außerdem betont, dass Sicherheitsprozesse weiterentwickelt werden, zugleich aber ein höheres Tempo nötig sei. Damit rückt ein organisatorischer Faktor in den Vordergrund: KI-Apps erweitern fortlaufend ihre Funktionen – und genau diese Feature-Expansion erhöht typischerweise die Angriffsfläche. Dass Wardle diese Sicht teilt, zeigt auch seine weitere Einordnung: „AI companies are fixated on adding features right now. But as always, the more features, the broader the attack surface. So all of these companies need to be fully focused on security, and from what I can see, it still often seems like an afterthought.“ Die Aussage ist weniger eine technische Detailanalyse als eine Sicherheitsstrategie für Produktteams: Feature-Rollouts müssen systematisch gegen neue Eintrittsflächen abgesichert werden.
Ergänzend zur potenziellen Kompromittierung von Chat-Logs wird in der Beschreibung auch ein weiteres Missbrauchsszenario erwähnt: Der gleiche Weg könnte dazu genutzt werden, dass die App Befehle des Angreifers ausführt – etwa um auf den Browser oder andere sensible Anwendungen zuzugreifen. Wichtig ist dabei die Perspektive auf die Authentizität der Requests: Die Aktionen würden sich als legitime Anweisungen darstellen, die von der OpenAI-Software selbst stammen. Das ist genau die Art von Symmetrie, die klassische Sicherheitsbarrieren aushebelt: Wenn eine Sicherheitsprüfung bereits davon ausgeht, dass „die App“ intern vertrauenswürdig ist, muss das Modell der Vertrauenskette sehr strikt sein und darf keine Ausnahmepfade zulassen, die zur unkontrollierten Ausführung führen.
Für die Branche ist der Fall außerdem ein Hinweis auf den Wettbewerb zwischen Funktionstiefe und Absicherung. Wardle kündigt an, bei „Objective by the Sea“, einer Apple-fokussierten Security-Konferenz im November, weitere Analysen zu Fehlern in KI-macOS-Anwendungen zu präsentieren. In diesem Kontext verweist er außerdem auf einen bereits gepatchten Schwachpunkt in der Diktierfunktion eines neuen KI-Assistenten von Meta, den ein lokaler Angreifer hätte nutzen können, um ein falsch behandeltes Authentifizierungs-Token zu greifen und so Nutzerdaten zu erreichen. Zusätzlich sagt Wardle, er habe eine neue Schwachstelle zu einer Integration zwischen ChatGPT und dem Dots-AI-Assistenten eingereicht; OpenAI prüfe seinen Bericht. Unabhängig davon, wie vollständig solche Einordnungen im Einzelfall sind, zeigt die Häufung die Richtung: Sicherheitsprüfungen müssen parallel zur Produktentwicklung laufen, nicht erst als Reaktion auf gemeldete Angriffe.
Für Unternehmen und IT-Entscheider ergibt sich daraus ein konkreter Prüfauftrag. Wer KI-Software einsetzt, sollte nicht nur auf Modellqualität und Datenschutz im Sinne von „Speicherung in der Cloud“ schauen, sondern auch auf die lokale Integrationslogik: Welche Komponenten laufen mit welchen Rechten, wie sind Vertrauenskette und Signaturprüfungen implementiert, und gibt es Interpreter- oder Ausführungsbereiche, die untrusted Inhalte verarbeiten können? Die macOS-Lücke macht sichtbar, dass „AI-App“ nicht automatisch „low risk“ heißt, nur weil es sich um eine Desktop-Anwendung handelt. In der Praxis hilft ein Security-Review entlang der internen Schnittstellen – gerade dort, wo KI-Apps mit dem Betriebssystem interagieren und damit für Angreifer eine stabile Eintrittstür darstellen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ChatGPT-Mac-App mit gepatchter Lücke: Angreifer hätten Tokens und Logs abgreifen können" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ChatGPT-Mac-App mit gepatchter Lücke: Angreifer hätten Tokens und Logs abgreifen können" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ChatGPT-Mac-App mit gepatchter Lücke: Angreifer hätten Tokens und Logs abgreifen können« bei Google Deutschland suchen, bei Bing oder Google News!