Кибербезопасность Jul 23, 2026В закладки

Zenity Labs обнародовала 23 июля 2026 года уязвимость в конструкторе агентов ChatGPT, которая позволяла silently установить вредоносного агента, наследующего все коннекторы жертвы (Outlook, Slack, Drive и др.). Уязвимость была исправлена 9 июня — но класс уязвимости остаётся под пристальным наблюдением.
23 июля 2026 года Zenity Labs обнародовала AgentForger — уязвимость, эксплуатировавшую конструктор агентов (« agent builder ») ChatGPT для скрытой установки вредоносного агента в рабочей области жертвы. Ошибка была сообщена в OpenAI 4 июня 2026 года через Bugcrowd, признана 5 июня и исправлена 9 июня путём удаления уязвимого параметра URL. Публичное раскрытие состоялось 23 июля. На данный момент ни один CVE не был присвоен этой уязвимости.
Злоумышленник готовил подделанную ссылку с параметрами URL, которые запускали конструктор агентов без видимого взаимодействия. При переходе по ссылке жертва инициировала следующую цепочку:
Майкл Баргури, сооснователь и технический директор Zenity, охарактеризовал атаку как «поддельного инсайдера; злоумышленнику больше не нужно проникать внутрь, чтобы украсть ваши данные».
Рабочие области OpenAI ChatGPT, где выполнялись три условия:
Уязвимый параметр URL был удалён со стороны OpenAI, поэтому описанная атака больше не может быть реализована в текущем виде. Однако класс уязвимостей, который он иллюстрирует — манипуляция конструктором агента через простую ссылку с автоматическим наследованием прав — остаётся вектором, требующим пристального внимания.
1. Провести аудит опубликованных агентов в ваших рабочих областях ChatGPT и удалить все неопознанные агенты. 2. Ограничить создание агентов только для учётных записей, которым это действительно необходимо. 3. Пересмотреть список подключённых приложений и удалить лишние интеграции.
Уже несколько месяцев мы наблюдаем серию инцидентов с общей чертой: компрометация больше не нацелена на код приложения ИИ, а на исполнительную среду агента — делегированные разрешения, коннекторы, промты. AgentForger вписывается в этот тренд наряду с утечкой Hugging Face, связанной с автономным агентом, и манипуляциями с агентами ревью в Azure DevOps MCP. Шаблон очевиден: когда агент наследует множество уже одобренных разрешений, он становится умножителем риска, а поверхность атаки смещается с «как внедрить код» на «как подменить легитимного агента».
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.
Agents IA autonomes : nouveau vecteur d'attaque à l'échelle du swarm