Исследователи из Zenity Labs раскрыли уязвимость класса CSRF в инструменте OpenAI ChatGPT Agent Builder, получившую кодовое название AgentForger. По данным исследователей, один клик по специально сформированной ссылке позволял создать, авторизовать и запустить автономного ИИ-агента внутри корпоративной среды жертвы — без дополнительного взаимодействия со стороны пользователя. Уязвимость затрагивала организации, использующие ChatGPT Workspace Agents с подключёнными корпоративными интеграциями (Outlook, Gmail, Slack, Teams, Google Drive). OpenAI, как сообщается, устранила проблему 8 июня 2026 года после ответственного раскрытия. Официального бюллетеня безопасности от OpenAI в открытом доступе на момент публикации не обнаружено.
Механизм атаки: от URL-параметра до автономного оператора
Agent Builder — визуальный конструктор, позволяющий создавать многошаговые рабочие процессы на основе ИИ-агентов. OpenAI объявила о прекращении поддержки этого продукта с 30 ноября 2026 года, рекомендуя переход на Agents SDK.
По данным Zenity Labs, корень проблемы заключался в том, что Agent Builder принимал состояние инициализации через URL-параметры, включая template_name и initial_assistant_prompt. Критический момент: при загрузке страницы значение параметра initial_assistant_prompt не просто помещалось в поле ввода, а автоматически отправлялось и выполнялось. Это превращало любую инструкцию, встроенную в URL, в первую команду, которую Builder немедленно исполнял.
Вектор атаки выглядел следующим образом: злоумышленник формировал фишинговую ссылку вида:
chatgpt[.]com/agents/studio/new?template_name=[шаблон]&initial_assistant_prompt=[вредоносный промпт]
Для успешной эксплуатации, по данным исследователей, требовалось выполнение трёх условий:
- Жертва авторизована в ChatGPT
- У жертвы есть доступ к Workspace Agents
- Подключён хотя бы один коннектор к корпоративному приложению (Outlook, Gmail, Google Calendar, Google Drive, Slack или Teams)
Цепочка эксплуатации и механизм закрепления
Как сообщается в второй части исследования, вредоносный промпт, передаваемый через URL, инструктировал Builder выполнить последовательность действий:
- Создать агента на основе шаблона «chief-of-staff»
- Подключить все доступные коннекторы и установить для каждого режим «Never ask», отключающий запросы на подтверждение
- Опубликовать агента и настроить расписание запуска каждый час — формируя механизм персистентности
- При каждом запуске проверять входящие письма от определённого адреса с темой, начинающейся на «TASK», выполнять указанные задачи и отправлять результаты на адрес атакующего
- Активировать режим Preview Mode для немедленного запуска
Принципиально важная деталь: Preview Mode, предназначенный для тестирования агента перед публикацией, по данным исследователей, выполнял реальные действия с подключёнными учётными записями жертвы, используя только что сконфигурированные настройки одобрения. Это не был «сухой прогон» — агент получал полноценный доступ к корпоративным данным.
Почему это важно: новый класс угроз для корпоративного ИИ
AgentForger демонстрирует фундаментальную проблему, которую исследователи характеризуют как сбой доверия к агенту: платформа исходила из того, что пользователь намеренно создал, одобрил, запланировал и запустил агента. Никакой верификации намерения не проводилось.
После развёртывания, по данным Zenity, поддельный агент мог функционировать как автономный внутренний оператор: проводить разведку внутри организации, извлекать документы из облачных хранилищ и собирать чувствительные данные из корпоративных мессенджеров. Атакующему не требовалось повторное взаимодействие с жертвой — каждое письмо с темой «TASK» становилось новым заданием для агента.
Наибольшему риску подвержены организации, активно использующие ChatGPT Workspace Agents с множественными интеграциями к корпоративным сервисам. Чем больше коннекторов подключено, тем шире поверхность атаки и объём данных, доступных скомпрометированному агенту.
Более широкий контекст: уязвимая ИИ-инфраструктура
Исследование AgentForger вписывается в тренд, который Zenity Labs фиксирует параллельно: злоумышленники активно эксплуатируют уязвимости в самостоятельно развёрнутой ИИ-инфраструктуре. В частности, отмечается злоупотребление уязвимостями в LiteLLM — CVE-2024-6587, CVE-2026-40217 и CVE-2026-35029 — а также открытых эндпоинтов Ollama для захвата ИИ-инфраструктуры и проведения атак против третьих сторон. Неправильно сконфигурированные серверы моделей без аутентификации, доступные на предсказуемых портах, превращаются в удобные анонимные вычислительные ресурсы для наступательных операций.
Практические рекомендации
- Аудит существующих агентов: проверьте все развёрнутые Workspace Agents в вашей организации — особенно созданные с использованием шаблона «chief-of-staff». Обратите внимание на агентов с расписанием запуска и отключёнными подтверждениями
- Ревизия коннекторов: пересмотрите список авторизованных интеграций ChatGPT с корпоративными приложениями. Отключите неиспользуемые коннекторы — каждый из них расширяет потенциальную поверхность атаки
- Мониторинг почтовых правил: отслеживайте входящие письма с паттерном «TASK» в теме, направленные сотрудникам, использующим ChatGPT Workspace
- Планирование миграции: учитывая объявленное прекращение поддержки Agent Builder 30 ноября 2026 года, начните переход на Agents SDK, оценив модель безопасности нового инструмента
- Ограничение автоматического выполнения: на уровне политик организации рассмотрите запрет на автоматическое создание и публикацию агентов без явного многоэтапного подтверждения
AgentForger — наглядная демонстрация того, как классическая веб-уязвимость (CSRF) в сочетании с автоматическим выполнением промптов и системой доверия к агентам создаёт качественно новый вектор атаки. Организациям, использующим ChatGPT Workspace Agents, следует немедленно провести аудит развёрнутых агентов и подключённых интеграций, а при планировании миграции на Agents SDK — заложить требования к явной верификации намерений пользователя при создании и авторизации ИИ-агентов.