Un fallo de ChatGPT permitió que una instrucción oculta filtrara silenciosamente datos de Gmail de una víctima a un atacante

Check Point Research reveló el 8 de septiembre una vulnerabilidad en ChatGPT que permitía a un atacante extraer datos de la cuenta de Gmail conectada de una víctima sin que esta viera indicio alguno de lo ocurrido. El fallo explotaba el «modo de razonamiento» de ChatGPT, capaz de ejecutar dos flujos de trabajo simultáneamente. OpenAI confirmó el problema y desconectó el servicio interno detrás del exploit, cerrando la brecha del lado del servidor sin requerir actualización alguna de los usuarios.
El ataque comenzaba con una instrucción oculta plantada en algún lugar que la víctima encontraría — un prompt pegado, una conversación compartida, o el campo de instrucciones personalizadas de un GPT de terceros. Cuando un mensaje ordinario de la víctima activaba la sesión comprometida, ChatGPT producía su respuesta visible normal mientras una segunda tarea encubierta se ejecutaba en paralelo, deliberadamente mantenida fuera de esa respuesta visible.
El exploit apuntaba específicamente a la integración de aplicaciones conectadas de ChatGPT, que por defecto habilita un permiso de «acciones importantes» que permite a ChatGPT leer de una app vinculada sin pedir confirmación previa al usuario. Normalmente los usuarios solo son interrumpidos para confirmar cuando ChatGPT está a punto de realizar una acción externa consecuente — como enviar un correo — no cuando simplemente está leyendo datos.
No se ha asignado ningún CVE a este problema. Los investigadores de Check Point describen la causa raíz como un servicio interno compartido que se convirtió en una «capa de comunicación no intencionada» entre sesiones que deberían haber estado aisladas. Los usuarios y administradores empresariales que gestionan los permisos de los conectores de apps de ChatGPT deben tratar los valores predeterminados de acceso de lectura con el mismo escrutinio reservado normalmente para los permisos de escritura o envío.
Según lo informado por The Hacker News, citando investigación de Check Point Research publicada el 8 de septiembre de 2026.
Publicado originalmente por The Hacker News. Lee el artículo original para más detalles.
Ver fuente original