网络安全 Jul 23, 2026加入收藏

Zenity Labs 于 2026 年 7 月 23 日公开了 ChatGPT 代理构建器中的一个漏洞,该漏洞可在未经受害者察觉的情况下安装恶意代理,并继承受害者的所有连接器(Outlook、Slack、Drive 等)。该漏洞已于 6 月 9 日修复,但此类漏洞仍需持续关注。
2026年7月23日,Zenity Labs 公开了 AgentForger,一种利用 ChatGPT 的代理构建器(agent builder)在受害者工作空间中静默安装恶意代理的漏洞。该漏洞于 2026年6月4日 通过 Bugcrowd 报告给 OpenAI,6月5日得到确认,并于6月9日通过移除受影响的 URL 参数完成修复。公开披露于7月23日进行。截至目前,该漏洞尚未分配 CVE 编号。
攻击者准备一个包含 URL 参数的陷阱链接,该参数可在无需用户交互的情况下触发代理构建器。受害者点击后,以下流程自动执行:
Zenity 联合创始人兼 CTO Michael Bargury 将该攻击总结为:「这是一个伪造的内部人员;攻击者无需入侵即可窃取您的数据。」
以下 OpenAI ChatGPT 工作空间满足三个条件时受影响:
OpenAI 已移除受影响的 URL 参数,因此当前描述的漏洞利用方式已无法使用。然而,该漏洞所体现的攻击类别——通过简单链接操纵代理构建器,并自动继承权限——仍是一个需要密切关注的向量。
1. 审计 ChatGPT 工作空间中已发布的代理列表,删除所有未识别的代理。2. 限制代理创建权限仅授予真正需要的账户。3. 审查 Connected Apps,移除多余的集成。
我们长期追踪一系列具有共同特征的安全事件:攻击不再针对 AI 应用的代码,而是针对代理的执行框架——委派权限、连接器、提示词。AgentForger 与 Hugging Face 的自主代理漏洞、Azure DevOps MCP 中的代理审查操纵等事件同属一类。模式清晰:当代理继承大量已批准的权限时,它成为风险放大器,攻击面从「如何注入代码」转向「如何伪造合法代理」。
本文由人工智能撰写,并经人工编辑审核。
Agents IA autonomes : nouveau vecteur d'attaque à l'échelle du swarm