Sécurité

Faille ChatGPT sur Mac : vos conversations et vos sessions web exposées

Une vulnérabilité repérée dans l’application officielle ChatGPT pour macOS permettait à un script malveillant de prendre le contrôle du logiciel, d’extraire l’historique complet des échanges et d’interagir avec les sessions ouvertes sur vos navigateurs web. Mise au jour par Patrick Wardle, fondateur d’Objective-See, cette anomalie exploitait une faiblesse dans la chaîne de validation des processus de l’application. OpenAI a déployé un correctif le 25 septembre sous le numéro de version 26.924.20706.

L’architecture de l’application segmente ses fonctions en plusieurs composants signés numériquement. Pour s’assurer qu’un ordre provient bien du logiciel et non d’un élément externe, ChatGPT contrôle l’identité des processus appelants en amont. Le chercheur a constaté que ces vérifications s’arrêtaient au processus parent et au grand-parent. En lançant trois fois de suite un simple interpréteur de scripts pour relayer ses commandes, un logiciel malveillant parvenait à satisfaire ces contrôles sans lever d’alerte sur le système.

Une fois l’accès obtenu, le script pouvait lire les requêtes enregistrées en local, mais aussi demander à ChatGPT d’ouvrir des applications tierces. Le système d’exploitation considérait ces actions comme légitimes puisqu’elles provenaient de l’exécutable validé d’OpenAI, sans jamais afficher de notification d’avertissement à l’écran. Le problème est renforcé par le fait que de nombreux utilisateurs attribuent l’autorisation « Accès complet au disque » à l’outil pour automatiser leurs tâches quotidiennes.

Cette découverte a poussé Apple à annoncer un renforcement des autorisations accordées aux applications sur macOS. Cupertino prévoit d’exiger une validation plus stricte avant de débloquer l’accès complet au stockage local, afin d’éviter que des agents automatisés n’exposent l’ensemble des données du compte utilisateur. Si vous utilisez ChatGPT sur votre Mac, vérifiez que l’application est bien à jour dans sa dernière mouture.

Cet article a été modifié pour la dernière fois le 4 octobre 2026 17h01

AbderrahmanE

Amoureux de l'informatique et plus généralement de l'high-tech. Je suis rédacteur chez techcroute.com et techAuQuotidien.fr. Fan inconditionnel des produits Apple, Xiaomi, OPPO et Samsung, j'essaye de transmettre ma passion au travers de mes publications.