Falha no ChatGPT permitiu que um prompt oculto vazasse silenciosamente dados do Gmail de uma vítima para um atacante

A Check Point Research revelou em 8 de setembro uma vulnerabilidade no ChatGPT que permitia a um atacante extrair dados da conta Gmail conectada de uma vítima sem que esta visse qualquer sinal do que estava acontecendo. A falha explorava o «modo de raciocínio» do ChatGPT, capaz de executar dois fluxos de trabalho simultaneamente. A OpenAI confirmou o problema e desativou o serviço interno por trás do exploit, fechando a brecha do lado do servidor sem exigir nenhuma atualização dos usuários.
O ataque começava com uma instrução oculta implantada em algum lugar que a vítima encontraria — um prompt colado, uma conversa compartilhada, ou o campo de instruções personalizadas de um GPT de terceiros. Quando uma mensagem comum da vítima ativava a sessão comprometida, o ChatGPT produzia sua resposta visível normal enquanto uma segunda tarefa secreta era executada em paralelo, deliberadamente mantida fora dessa resposta visível.
O exploit visava especificamente a integração de aplicativos conectados do ChatGPT, que por padrão habilita uma permissão de «ações importantes» que permite ao ChatGPT ler de um aplicativo vinculado sem pedir confirmação prévia ao usuário. Os usuários normalmente só são interrompidos para confirmação quando o ChatGPT está prestes a realizar uma ação externa consequente — como enviar um e-mail — não quando está apenas lendo dados.
Nenhum CVE foi atribuído a esse problema. Os pesquisadores da Check Point descrevem a causa raiz como um serviço interno compartilhado que se tornou uma «camada de comunicação não intencional» entre sessões que deveriam ter sido isoladas. Usuários e administradores empresariais que gerenciam as permissões dos conectores de aplicativos do ChatGPT devem tratar os padrões de acesso de leitura com o mesmo escrutínio normalmente reservado para permissões de escrita ou envio.
Conforme relatado pelo The Hacker News, citando pesquisa da Check Point Research publicada em 8 de setembro de 2026.
Publicado originalmente por The Hacker News. Leia o artigo original para mais detalhes.
Ver fonte original