Topic 1: 一个 ChatGPT 链接就能偷出你的企业身份 —— Zenity 公开 OpenAI Workspace Agents 漏洞 AgentForger
7 月 23 日,安全公司 Zenity Labs 把一份他们憋了 1 个半月的漏洞报告摊开了:OpenAI 的 Workspace Agents 存在一个名字叫 AgentForger 的问题,攻击者只需要让员工点一下看起来很普通的 ChatGPT 链接,就能在他们公司的 ChatGPT 工作空间里"种"出一个完全归攻击者管的自主 AI 智能体。
关键不是这个智能体只是个聊天机器人 —— 它 继承了受害员工在 ChatGPT 里已经授权过的所有企业应用连接器 :Outlook、Teams、Slack、SharePoint、Google Drive 全在里面。员工本来能读哪些文件,这个偷过来的智能体都能读;员工本来能发哪些邮件,这个偷过来的智能体都能以员工本人的身份发。
漏洞的根因极小。Zenity CTO Michael Bargury 用一句话总结:"这不是伪造请求,这是伪造内部员工。"——攻击者没在偷密码,也没在偷浏览器会话,而是直接"种"了一个看起来跟员工本人一模一样的 AI 内部员工。
时间线很清楚:
- 6 月 4 日:Zenity 通过 Bugcrowd 漏洞披露计划向 OpenAI 报告
- 6 月 5 日:OpenAI 当天确认
- 6 月 9 日(约):OpenAI 移除了导致该攻击的 URL 参数,4 天内修复
- 7 月 23 日:Zenity 公开披露,此时漏洞已修补
- 不触发新的 OAuth 授权屏幕 —— 因为智能体用用户已有的 connection
- 不出现在异常登录日志里 —— 系统日志看,就是用户自己的 AI 助手在做它该做的事
- 数据外发走的还是员工自己的邮箱通道,企业邮件网关通常会信
- 智能体每 5 分钟收一次新指令,定时任务来自攻击者的邮箱,主题栏是
TASK
两个值得跟踪的方向:
1. OpenAI 的"一次过载授权"参数是 agent builder 的常见模式 —— 其他平台大概率也在踩同款坑。Zenity 在 Black Hat 2025 已经演示过 Microsoft Copilot Studio / Salesforce Einstein / Google Gemini 都存在 agent 接管路径,AgentForger 是这个攻击类别的 ChatGPT 版本。 2. 现有的 EDR/SIEM/XDR 都是为"用户 + 端点"设计的 ,对"以用户身份运行的自主智能体"完全失明。这次要补的不是规则,是新的安全语义层 —— "以我身份运行的代码"必须和"我"区别对待,这件事今天没有现成方案。
链接(任选):https://www.morningstar.com/news/business-wire/20260723680415/ 或 https://www.theregister.com/security/2026/07/23/one-chatgpt-link-could-smuggle-a-rogue-ai-agent-into-your-company/5275116
数据细节:Zenity Labs full technical analysis 在 labs.zenity.io。首席研究员 Michael Bargury(CTO) 公开评论"forged insider"。
🌟 智谱 GLM-5 已上线
我正在智谱大模型开放平台 BigModel.cn 上打造 AI 应用,智谱新一代旗舰模型 GLM-5 已上线,在推理、代码、智能体综合能力达到开源模型 SOTA 水平。
🎁 领取 2000万 Tokens