Zenity: AgentForger détourne l'Agent Builder de ChatGPT
TL;DR
- Zenity embedded malicious instructions in ChatGPT's `initial_assistant_prompt` URL parameter; the Agent Builder executed them automatically, disabling approval guardrails through natural language before the agent ran.
- The forged agent scheduled itself to poll the attacker's email inbox every five minutes, converting a single phishing click into persistent command-and-control infrastructure.
- The agent inherited the victim's full identity and SaaS connector access across Outlook, Gmail, Slack, and Teams without triggering any additional OAuth prompt or user confirmation.
Un clic sur un lien ChatGPT en apparence anodin suffisait, jusqu'au 8 juin 2026, pour installer un agent contrôlé par un attaquant à l'intérieur du périmètre de confiance d'un salarié. C'est la démonstration publiée le 24 juillet par Zenity Labs et rapportée par The Hacker News, autour d'une vulnérabilité qu'ils baptisent AgentForger. L'histoire est celle d'un CSRF classique, appliqué à un objet nouveau: un agent autonome.
Le mécanisme tient dans une URL. L'Agent Builder de ChatGPT accepte deux paramètres en query string, dont initial_assistant_prompt, dont la valeur est automatiquement soumise et exécutée au chargement de la page selon Mike Takahashi, AI Red Team Researcher chez Zenity. Le prompt embarqué demande au Builder de créer un agent depuis le template chief-of-staff, d'y rattacher tous les connecteurs disponibles (Outlook, Gmail, Google Calendar, Google Drive, Slack, Teams) avec l'approbation réglée sur « Never ask », de le publier avec une planification horaire, puis de surveiller une boîte mail pour recevoir de nouvelles instructions préfixées par TASK.
Ce dernier détail est ce qui distingue AgentForger d'un phishing ordinaire. Takahashi le résume ainsi: « The attacker does not need the victim to click another link. Once the agent is published and scheduled, the attacker can keep sending it assignments through the victim's mailbox. » L'insider agentique reste en place, exécute ses tâches sous l'identité de la victime et pivote vers de la reconnaissance interne, l'exfiltration de documents dans le cloud, le vol de mots de passe dans Slack ou des campagnes de business email compromise.
La faille a été corrigée par OpenAI le 8 juin 2026 après divulgation responsable, et l'éditeur a par ailleurs annoncé la dépréciation d'Agent Builder au 30 novembre 2026 au profit de son Agents SDK. Ce que le reportage ne précise pas: combien de tenants ont vu passer le payload avant le patch, ni si les organisations concernées ont été notifiées, ni ce que l'Agents SDK exposera comme télémétrie aux équipes sécurité.
À moyen terme, l'intérêt du dossier dépasse le bug. Il rappelle qu'un agent auquel on a délégué des connecteurs d'entreprise devient un actif de sécurité au même titre qu'un compte de service, et que les URL de ces plateformes doivent être traitées comme des surfaces d'attaque à part entière. Les RSSI qui n'ont pas encore inventorié les connecteurs autorisés dans les tenants ChatGPT de leurs équipes ont ici un motif convaincant de le faire cette semaine.
Ce qu'en disent les autres médias
-
Zenity Labs Lire →
First-party researcher disclosure with full payload mechanics: exact URL parameter names, step-by-step exploit chain, approval-bypass technique, and scheduling C2 setup.
it forges an entire autonomous agent, attacker-controlled and operating inside the organization's trust boundary.
-
SecurityWeek Lire →
Pins the disclosure timeline (reported June 4, fixed June 8) and provides independent editorial context on OpenAI's rapid but narrow remediation.
This isn't a forged request, it's a forged insider. With one click, an attacker gets a fully autonomous agent inside your company.
-
The Decoder Lire →
Frames the email-polling scheduler as the critical differentiator from classic CSRF, naming the five-minute polling interval and positioning this as an agent trust failure traditional security tooling cannot detect.
Rather than triggering a single unwanted action, the manipulated ChatGPT link kicked off the creation of a fully autonomous agent.
Article original publié par thehackernews.com
Lire l'article original →Titre original : Zenity dévoile AgentForger : un lien piégé transforme les Workspace Agents de ChatGPT en insider clandestin