НовостьНейросетиOpenAIChatGPT

В ChatGPT Workspace Agents нашли опасную уязвимость — одного клика хватало для запуска чужого AI-агента

Zenity Labs раскрыла AgentForger — уже исправленную уязвимость ChatGPT Workspace Agents, которая позволяла по одной ссылке создать автономного агента с доступом к рабочим сервисам.

Кирилл Киреев

23.07.2026 · 3 минут чтения · Нейросети

В ChatGPT Workspace Agents нашли опасную уязвимость — одного клика хватало для запуска чужого AI-агента cover

Содержание

Как AgentForger превращал ссылку ChatGPT в автономного агента злоумышленника

Исследователи Zenity Labs раскрыли уязвимость AgentForger в конструкторе ChatGPT Workspace Agents. Специально подготовленная ссылка могла запустить создание автономного агента от имени пользователя — для атаки было достаточно, чтобы сотрудник открыл её, находясь в авторизованной сессии ChatGPT.

Что мог сделать вредоносный агент

В ссылку помещался параметр с инструкцией для конструктора. ChatGPT автоматически выполнял её, подключал уже разрешённые Outlook, Gmail, Slack, Google Drive, SharePoint или Teams, менял настройки подтверждений и публиковал агента без дополнительных действий пользователя.

В демонстрации Zenity агент проверял почту каждые пять минут и получал через неё новые команды. Он мог искать документы и переписку, собирать сведения о сотрудниках и проектах, отправлять найденные данные наружу и писать коллегам от имени владельца аккаунта.

Почему обычные подтверждения не помогали

Ключевая проблема заключалась в сочетании двух механизмов: инструкция из URL запускалась автоматически, а тот же промпт мог менять чувствительные настройки — в том числе отключать запрос подтверждения для действий и создавать расписания. Уже выданные коннекторам разрешения при этом наследовались новым агентом.

Уязвимость уже закрыта

Zenity сообщила об ошибке OpenAI 4 июня 2026 года. Компания приняла отчёт 5 июня и исправила уязвимость 8 июня, удалив опасный параметр. Исследователи отдельно отметили быструю реакцию команды безопасности OpenAI.

Для бизнеса этот кейс важен шире одной исправленной ошибки: автономные агенты действуют с доверенной учётной записью и могут соединять сразу несколько корпоративных сервисов. Командам стоит регулярно проверять опубликованных агентов и расписания, ограничивать права коннекторов и не переводить чувствительные действия в режим без подтверждения.

Хочешь узнавать первым о таких новостях?

Переходи в наш телеграм канал где мы ежедневно публикуем самые свежие и интересные новости

Чиби Новости