Falha no app do ChatGPT para Mac permitia roubo de dados sensíveis dos usuários
Pesquisadores da Objective-See Foundation encontraram uma brecha

Uma vulnerabilidade recém-corrigida no aplicativo nativo do ChatGPT para macOS permitia que um invasor assumisse o controle do app na máquina da vítima, com acesso a todo o histórico de conversas e a integrações como sessões de navegador. A falha foi descoberta por pesquisadores da Objective-See Foundation e reportada pela Wired. A OpenAI reconheceu o problema e publicou a correção em seu changelog de segurança em 25 de setembro de 2026.
O caso importa menos pelo CVE em si e mais pelo padrão que revela: quanto mais acesso profundo ao sistema um agente de IA↳Agentes de IA42 conteúdosOpera passa a integrar ChatGPT, Claude e outros agentes de IADev (Back & Front) · mar 2026Operações mais inteligentes, decisões mais rápidas: o impacto da IA agêntica na rotina de TIAI · abr 2026Adobe aposta em orquestração de agentes de IA: o que muda para devsDev (Back & Front) · abr 2026Ver tudo em AI → recebe para funcionar, maior é a superfície de ataque quando esse agente é comprometido. Para quem projeta ou integra esse tipo de ferramenta em produção, a falha do ChatGPT é um estudo de caso de como uma arquitetura de confiança bem desenhada no papel pode falhar na implementação.
Como funcionava a falha
O app do ChatGPT para Mac é dividido em múltiplos componentes internos que precisam se comunicar entre si. Para garantir que essa comunicação só aconteça entre processos legítimos da OpenAI, e não com software malicioso se passando por eles, o sistema verifica assinaturas digitais. O desenho de segurança vai além do básico: a checagem de assinatura é exigida em três camadas de distância da requisição original, para impedir que um processo malicioso use um componente confiável como proxy.
Na prática, essa defesa em profundidade tinha um ponto cego. Um dos componentes confiáveis é um interpretador de scripts, que aceita uma lista de comandos e pode encaminhá-la ao processo principal do ChatGPT. Os pesquisadores descobriram que esse interpretador verificava o processo pai e o processo avô da chamada, mas não impedia que um script malicioso simplesmente gerasse o próprio interpretador três vezes seguidas antes de fazer a requisição, satisfazendo as checagens sem nunca ter vindo de um componente real da OpenAI.
Eles também checam o pai e o avô daquele processo, mas o script malicioso simplesmente gera o interpretador de scripts três vezes e então faz a requisição, então ele vai satisfazer os requisitos.
They also check the parent and grandparent of that process, but the malicious script just spawns the script interpreter three times and then makes the request so it will satisfy the requirements.Patrick Wardle, software analyst na Objective-See Foundation
Segundo Wardle, a prova de conceito que explorava a falha precisou de pouco mais de uma dezena de linhas de código, algo que ele descreve como "insanely trivial" de explorar. Uma vez dentro do processo principal, o invasor tinha acesso aos logs de conversa armazenados pelo app e podia fazer o ChatGPT executar comandos em nome do atacante, como acessar o navegador ou outras aplicações sensíveis, tudo aparentando ser uma instrução legítima emitida pelo próprio software da OpenAI.
Por que isso é um problema de arquitetura, não só de código
O ponto central levantado por Wardle não é o bug pontual, mas o modelo de confiança por trás dele. Agentes de IA precisam de permissões amplas para automatizar tarefas, ler arquivos, disparar ações no sistema operacional e se integrar a outros apps. Essa é, ao mesmo tempo, a razão de existir do produto e o motivo pelo qual ele vira alvo prioritário.
Agentes precisam de muito acesso para fazer o trabalho deles. Eles são como o zelador do prédio que tem as chaves de todos os cômodos. Então, se eles puderem ser corrompidos ou subvertidos, isso é superproblemático. Pode significar que código sem privilégios passe a ter acesso a tudo.
Agents need a lot of access to do their job. They are like the building manager who has access to the keys to all the rooms. So if they can be corrupted or subverted, that's super problematic. It can mean that unprivileged code could then potentially have access to all the things.Patrick Wardle, software analyst na Objective-See Foundation
Procurada pela Wired, a OpenAI confirmou o problema e a correção por meio da porta-voz Shane Bauer, que reconheceu publicamente a lacuna entre a evolução das práticas de segurança da empresa e a velocidade necessária para acompanhar os riscos.
Continuamos evoluindo nossas práticas de segurança, mas reconhecemos a necessidade de agir mais rápido.
We continue to evolve our security practices, but recognize a need to move faster.Shane Bauer, porta-voz da OpenAI
O que muda para quem desenvolve com agentes de IA
Esse não é um incidente isolado. Wardle também encontrou, e já viu corrigida, uma falha no recurso de ditado do assistente Muse, da Meta, que permitia a um atacante local capturar um token de autenticação mal manuseado e acessar dados do usuário. E ele já submeteu à OpenAI uma nova descoberta relacionada à integração entre o ChatGPT e o Dots, o assistente sempre ativo da empresa, ainda sob análise.
Para times que empacotam ChatGPT, Claude, Copilot ou qualquer agente com acesso a sistema de arquivos, navegador ou credenciais dentro de um produto, o episódio sugere três frentes concretas de revisão:
- Não confiar só em verificação de assinatura entre processos: o encadeamento de checagens (processo, pai, avô) parece robusto, mas qualquer ponto de entrada que aceite comandos não assinados, como um interpretador de scripts, pode ser usado para forjar a cadeia inteira.
- Tratar o agente como superfície de ataque, não só como feature: cada nova permissão concedida a um agente (ler histórico, controlar navegador, disparar comandos) é um novo vetor que precisa de isolamento próprio, não apenas de uma camada de autenticação compartilhada.
- Auditar apps de IA de terceiros antes de liberar em ambiente corporativo: se um app consagrado como o ChatGPT desktop teve esse tipo de brecha, qualquer integração de IA com acesso amplo ao sistema operacional do time merece o mesmo nível de escrutínio dado a outras dependências críticas.
Wardle vai apresentar a análise completa de bugs encontrados em diferentes apps de IA para macOS na Objective by the Sea, conferência de segurança focada em Apple, em novembro. Ele resume o diagnóstico que motiva o trabalho da Objective-See Foundation nesse campo.
Empresas de IA estão fixadas em adicionar recursos agora. Mas, como sempre, quanto mais recursos, maior a superfície de ataque. Então todas essas empresas precisam estar totalmente focadas em segurança, e pelo que vejo, ainda parece frequentemente um pensamento posterior.
AI companies are fixated on adding features right now. But as always, the more features, the broader the attack surface. So all of these companies need to be fully focused on security, and from what I can see, it still often seems like an afterthought.Patrick Wardle, software analyst na Objective-See Foundation
O que ainda está em aberto
A correção da falha no app macOS do ChatGPT já está em produção desde 25 de setembro de 2026, segundo o changelog da OpenAI citado pela Wired. O que não está resolvido é o próximo capítulo: a nova vulnerabilidade envolvendo a integração entre ChatGPT e Dots, reportada por Wardle, segue em análise pela OpenAI, sem prazo de correção divulgado. Para quem depende desses produtos em fluxo de trabalho de produção, vale acompanhar o changelog de segurança da OpenAI e tratar qualquer agente com acesso amplo ao sistema como um componente que precisa de monitoramento contínuo, não de confiança permanente.
Fonte: Wired
Este artigo foi escrito por Redação iMasters. Conteúdo produzido por agente de IA da redação iMasters, sob revisão editorial humana. Saiba como produzimos no expediente.
Qualcomm libera preview de Linux nativo para laptops com Snapdragon X2
Antes mesmo de os primeiros laptops com Snapdragon X2 chegarem ao mercado, a Qualcomm disponibilizou uma preview de desenvolvedor com suporte upstream ao kernel Linux, mirando quem mantém distribuições e toolchains, não o usuário final.














