Une faille de sécurité dans l’application ChatGPT d’OpenAI pour macOS a été corrigée après que des chercheurs ont montré qu’un pirate pouvait prendre le contrôle du programme sur l’ordinateur d’un utilisateur. La faille permettait à un attaquant de lire tous les historiques de conversation enregistrés et de lancer des commandes qui semblaient provenir de l’application officielle, comme l’ouverture d’une session de navigation. OpenAI a indiqué le correctif dans son journal des modifications le 25 septembre 2026.
Comment fonctionnait la faille
L’application utilise plusieurs couches de vérification des signatures numériques pour s’assurer de l’authenticité de ses composants internes. Des chercheurs de l’Objective-See Foundation ont découvert qu’un interpréteur de scripts approuvé acceptait des scripts non fiables. En lançant cet interpréteur à trois reprises, un script malveillant pouvait satisfaire aux vérifications de signature et s’introduire dans le processus principal de ChatGPT. La preuve de concept ne nécessitait qu’une douzaine de lignes de code.
Pourquoi c’est important
Si la faille avait été exploitée, un pirate aurait pu consulter des conversations privées et utiliser l’application pour contrôler d’autres logiciels sur le Mac. OpenAI affirme travailler à accélérer le déploiement des mises à jour de sécurité, mais cet incident montre que les outils d’IA disposant d’un accès étendu au système peuvent devenir des cibles de choix.
Pourquoi c'est important
Pour les utilisateurs de Mac, le correctif signifie que leurs conversations ChatGPT ne sont plus exposées à une attaque par script aussi simple. Il rappelle aussi que les applications d’IA peuvent servir de porte d’entrée aux logiciels malveillants : il reste donc essentiel de maintenir ses logiciels à jour.