B
今週中
OpenAIの内部JFrog Artifactoryインスタンスにおいて、異なるアカウント間で隠しタスクを送信できる秘密のチャネルが存在していたことがCheck…
📌 一言でいうと
OpenAIの内部JFrog Artifactoryインスタンスにおいて、異なるアカウント間で隠しタスクを送信できる秘密のチャネルが存在していたことがCheck Point Researchにより判明しました。攻撃者はこの脆弱性を利用して、被害者のChatGPTセッションを通じてGmailなどの接続済みアカウントからデータを盗み出すことが可能でした。この脆弱性はすでに修正済みであり、ユーザー側で気づくことは困難な仕組みとなっていました。
🔍該当判定
- 社内でChatGPT(OpenAI)を利用し、かつGmailなどの外部アカウントを連携させている
- 開発チームがJFrog Artifactoryを導入・利用している
- Hugging FaceからAIモデルやライブラリをダウンロードして社内環境で利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
本件はOpenAI側で修正済みであるため、ユーザー側でのパッチ適用は不要です。ただし、不審なデータアクセスや権限変更がないか、接続済みアプリの権限設定を定期的に確認することを推奨します。