Ciberseguridad

OpenAI corrige un fallo en ChatGPT para Mac que podía exponer chats y sesiones del navegador

OpenAI corrige CVE-2026-100754 en ChatGPT para Mac, un fallo que permitía a malware ya presente acceder a chats y aprovechar permisos de la aplicación.

OpenAI ha corregido una vulnerabilidad en ChatGPT para macOS que podía permitir a código malicioso ya presente en un Mac aprovechar los permisos y la confianza concedidos a la aplicación para acceder a información sensible. Entre los datos potencialmente expuestos estaban los historiales de conversaciones de ChatGPT y conexiones con otras aplicaciones, incluidas sesiones del navegador.

El fallo, identificado como CVE-2026-100754, fue descubierto por investigadores de Objective-See Foundation y corregido por OpenAI el 25 de septiembre de 2026. La compañía identifica la versión 26.924.20706 como la compilación que solucionó la vulnerabilidad.

El riesgo requiere una aclaración importante: no se trataba de un ataque remoto de cero clics. Para aprovechar el fallo, el atacante necesitaba que código malicioso ya estuviera ejecutándose en el Mac de la víctima.

El malware podía aprovechar la confianza concedida a ChatGPT

La aplicación de ChatGPT para Mac utiliza varios procesos que se comunican entre sí. Para impedir que software externo se haga pasar por un componente legítimo, la aplicación comprueba las firmas digitales de los procesos implicados y también analiza su cadena de procesos padre.

Los investigadores encontraron una forma de eludir esas comprobaciones utilizando un intérprete de scripts considerado de confianza por la aplicación. Ese componente podía recibir instrucciones procedentes de un script no fiable y hacerlas llegar posteriormente al proceso principal de ChatGPT.

Según el investigador de seguridad Patrick Wardle, la protección comprobaba varios niveles de la cadena de procesos. El ataque podía superar esa barrera iniciando repetidamente el intérprete de confianza hasta construir una cadena que cumpliera las verificaciones esperadas por la aplicación.

Podía acceder al historial de ChatGPT y realizar acciones con sus permisos

Una vez dentro del contexto del proceso principal de ChatGPT, el código malicioso podía aprovechar el acceso que la propia aplicación ya tenía autorizado en macOS.

El impacto potencial incluía leer registros de conversaciones y otros datos almacenados por ChatGPT. Los investigadores también demostraron que el atacante podía utilizar la aplicación para enviar instrucciones hacia otros recursos accesibles, como un navegador u otras aplicaciones sensibles.

Estas operaciones podían aparecer ante el sistema como solicitudes realizadas por software legítimo de OpenAI, en lugar de proceder directamente del programa malicioso que había iniciado el ataque.

Las sesiones del navegador podían quedar expuestas

Uno de los aspectos más delicados era la posibilidad de aprovechar conexiones entre ChatGPT y otras aplicaciones. Si ChatGPT disponía de acceso autorizado a un navegador o a otro recurso del sistema, el atacante podía intentar utilizar ese mismo nivel de confianza.

Esto podía poner en riesgo sesiones del navegador y datos accesibles mediante las integraciones de la aplicación. No significa que cualquier contraseña o sesión almacenada en un Mac pudiera robarse automáticamente, sino que el código podía actuar a través de los permisos concretos que ChatGPT tuviera disponibles en ese equipo.

El ataque necesitaba malware instalado previamente

La vulnerabilidad no permitía comprometer un Mac simplemente enviando un mensaje a ChatGPT, visitando una página web o recibiendo un archivo.

El escenario descrito por los investigadores comenzaba con código no privilegiado ejecutándose previamente en el ordenador. Por tanto, un atacante necesitaba primero conseguir que malware u otro código malicioso llegara al Mac por algún mecanismo diferente.

El problema era que ese código, aunque por sí solo no tuviera acceso a todos los recursos protegidos, podía intentar utilizar ChatGPT como intermediario para heredar capacidades que macOS ya había concedido a la aplicación.

OpenAI corrigió CVE-2026-100754 el 25 de septiembre

OpenAI reconoció públicamente la vulnerabilidad y documentó su corrección el 25 de septiembre de 2026. La versión 26.924.20706 de ChatGPT para macOS incorpora la solución.

Los usuarios deberían mantener instalada la versión más reciente disponible de la aplicación. Una compilación posterior a la versión corregida también incorpora la protección frente a este fallo.

No se han publicado pruebas de que CVE-2026-100754 haya sido explotada de forma generalizada contra usuarios ni de que haya provocado un robo confirmado de conversaciones. El trabajo de Objective-See demostró lo que un atacante podía conseguir en condiciones controladas.

Cómo comprobar que ChatGPT para Mac está actualizado

Si utilizas ChatGPT en macOS, lo más importante es instalar todas las actualizaciones disponibles de la aplicación. Puedes utilizar su mecanismo integrado de actualización o instalar la versión actual desde el canal oficial de OpenAI.

La compilación que corrigió específicamente esta vulnerabilidad es 26.924.20706. Si utilizas una versión posterior, la corrección ya debería estar incluida.

También conviene revisar periódicamente qué permisos tiene ChatGPT y cualquier otra aplicación con funciones de IA en Ajustes del Sistema > Privacidad y seguridad. Cuanto mayor sea el acceso concedido a una aplicación, mayor puede ser el impacto si otro programa consigue aprovechar su contexto de confianza.

No es el mismo problema que los permisos de acceso completo al disco

Esta vulnerabilidad debe distinguirse de las advertencias generales sobre aplicaciones que solicitan permisos amplios en macOS, como Acceso total al disco. CVE-2026-100754 era un fallo concreto en la forma en que ChatGPT verificaba y confiaba en los procesos que se comunicaban con sus componentes.

El incidente pone de relieve un problema especialmente relevante para las aplicaciones de IA de escritorio: cuanto más capaces son de interactuar con navegadores, archivos y otras aplicaciones, más importante resulta impedir que software local no autorizado pueda apropiarse de esos permisos.

En este caso, OpenAI ya ha publicado la corrección. El riesgo principal permanece en equipos que continúen utilizando una versión anterior vulnerable y que, además, ya hayan sido comprometidos previamente por software malicioso.