Si vous avez accordé à ChatGPT l’accès complet au disque pour qu’il automatise vos tâches, une faille corrigée le 25 septembre rappelle ce que cette confiance peut coûter. Découverte par Patrick Wardle (Objective-See Foundation), elle permettait à un code malveillant déjà présent sur un Mac de prendre le contrôle de l’application, de lire l’historique des conversations et de lui faire exécuter des commandes à sa place, par exemple ouvrir un navigateur.
CVE-2026-100754: ChatGPT's code-signing checks on macOS/Windows can be bypassed by (local, unprivileged) attackers, who then inherits the agent's trust: 💉 Inject prompts 👀 Read private chats 🔓 Access TCC-protected files 🍪 Steal cookies/auth tokens/browsing sessions https://t.co/ejdI7SXSQF
— Patrick Wardle (@patrickwardle) September 30, 2026
Le problème vient d’un contrôle de sécurité pourtant bien pensé : OpenAI vérifie les signatures numériques de l’émetteur d’une requête, mais aussi de son parent et de son grand-parent. Un interpréteur de scripts légitime acceptait toutefois de relayer un script non fiable vers le processus principal. Il suffisait donc de le relancer trois fois d’affilée pour que toute la chaîne paraisse signée par OpenAI. Douze lignes de code ont suffi au chercheur, et macOS ne voyait là que des instructions émises par le logiciel d’OpenAI, donc aucune alerte.
Il faut toutefois relativiser : la faille ne permettait pas d’entrer à distance sur un Mac. L’attaquant devait déjà y faire tourner du code, et OpenAI n’a signalé aucune exploitation avant le correctif. Mais c’est justement ce qui rend le scénario intéressant : une application d’IA qui détient vos échanges, parfois très personnels ou professionnels, et qui pilote d’autres logiciels, constitue un tremplin idéal pour un malware qui cherche à élargir ses droits. D’ailleurs, ce type de faille a également concerné Claude qui arrivait à sortir de sa machine virtuelle su Mac
Claude Cowork pouvait sortir de sa machine virtuelle sur Mac, Anthropic a contourné le problème
Patrick Wardle a aussi repéré une faille dans la fonction de dictée de l’assistant Muse de Meta, depuis corrigée, et un nouveau rapport sur l’intégration de ChatGPT avec les agents Dots est en cours d’examen chez OpenAI. Pour le chercheur, les éditeurs sont obnubilés par l’ajout de fonctionnalités, et chacune élargit la surface d’attaque. A Apple a annoncé le 2 octobre qu’elle durcirait l’octroi de l’accès complet au disque, qui ne pourra se faire que par une « action très explicite » de l’utilisateur, sans préciser ni calendrier, ni version de macOS, ni mécanisme.
Peur sur le disque : jusqu’où Apple va-t-elle brider l’accès complet au disque sur macOS ?
Source :













