Vu dans WIRED : l’application macOS de ChatGPT vient d’être corrigée d’un trou — selon un chercheur d’Objective-See, des scripts malveillants peuvent contourner la vérification de signature entre composants, ce qui revient à prendre le contrôle local du ChatGPT. Les historiques de conversation, les sessions du navigateur, etc., peuvent alors être consultés.

Le 25 septembre, OpenAI l’a reconnu dans ses notes de version et a publié un correctif. La condition préalable à l’exploitation est qu’un logiciel malveillant soit déjà présent sur la machine ; le chercheur estime qu’une preuve de concept ne nécessiterait qu’une quinzaine de lignes. La même équipe avait déjà corrigé un problème de jetons pour Meta Muse (dictée), et elle examine à présent, dans le cadre des revues en cours, une nouvelle vulnérabilité affectant l’assistant Dots.

À mesure que les clients IA gagnent des droits de plus en plus importants, ils deviennent eux-mêmes les cibles d’attaques : les fonctionnalités s’empilent trop vite, et la sécurité ne suit pas.

#AI #OpenAI #ChatGPT #Sécurité