ChatGPT 的檔案沙箱原本限制使用者重新下載暫存上傳內容,但模型生成下載連結的流程留下缺口。攻擊者可結合提示注入與路徑遍歷,取得內部檔案存取路徑;雖無法直接突破沙箱取得高度敏感資料,仍可能成為複合攻擊鏈的一環。
資安研究人員 zer0dac 於2026年7月6日揭露,先要求 ChatGPT 編輯上傳檔案,再以誤刪為由索取下載連結,即可取得有效 URL;其後在 sandbox_path 參數加入路徑遍歷字串,嘗試讀取目標路徑外內容。OpenAI 已重新設計下載 URL 生成流程並完成修補。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡OpenAI修補ChatGPT代理漏洞 防範惡意代理持續存取
OpenAI 的 ChatGPT Workspace Agents 可串接 Outlook、Slack、Google Drive 等企業服務,代替員工執行排程工作。Zenity Labs 發現的 AgentForger 屬於跨站請求偽造漏洞,能濫用使用者既有授權,把惡意代理安插進組織信任邊界,凸顯 AI 代理身分與權限控管風險。
Zenity Labs 於 2026 年 6 月 4 日透過 Bugcrowd 通報,OpenAI 6 月 5 日受理、6 月 8 日完成修補,並於 7 月 23 日公開研究。攻擊者只須誘使已登入者點擊特製網址,即可免除再次確認建立代理;研究展示代理每五分鐘接收指令,搜尋郵件與檔案、竊取憑證,甚至製作 242,500 美元匯款詐騙誘餌。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。