Zenity: AgentForger détourne l'Agent Builder de ChatGPT
TL;DR
- OpenAI patched AgentForger in three days after Zenity's June 4 Bugcrowd report, but any org whose employee clicked a crafted URL before June 8 was silently exposed.
- The attack required zero elevated privileges: the rogue agent inherited connectors already authorized by the victim employee, making detection against baseline behavior extremely difficult.
- The attacker's URL defaulted the agent to the 'Chief of Staff' template, the most powerful available, via a single unvalidated query parameter.
Un clic sur un lien ChatGPT en apparence anodin suffisait, jusqu'au 8 juin 2026, pour installer un agent contrôlé par un attaquant à l'intérieur du périmètre de confiance d'un salarié. C'est la démonstration publiée le 24 juillet par Zenity Labs et rapportée par The Hacker News, autour d'une vulnérabilité qu'ils baptisent AgentForger. L'histoire est celle d'un CSRF classique, appliqué à un objet nouveau: un agent autonome.
Le mécanisme tient dans une URL. L'Agent Builder de ChatGPT accepte deux paramètres en query string, dont initial_assistant_prompt, dont la valeur est automatiquement soumise et exécutée au chargement de la page selon Mike Takahashi, AI Red Team Researcher chez Zenity. Le prompt embarqué demande au Builder de créer un agent depuis le template chief-of-staff, d'y rattacher tous les connecteurs disponibles (Outlook, Gmail, Google Calendar, Google Drive, Slack, Teams) avec l'approbation réglée sur « Never ask », de le publier avec une planification horaire, puis de surveiller une boîte mail pour recevoir de nouvelles instructions préfixées par TASK.
Ce dernier détail est ce qui distingue AgentForger d'un phishing ordinaire. Takahashi le résume ainsi: « The attacker does not need the victim to click another link. Once the agent is published and scheduled, the attacker can keep sending it assignments through the victim's mailbox. » L'insider agentique reste en place, exécute ses tâches sous l'identité de la victime et pivote vers de la reconnaissance interne, l'exfiltration de documents dans le cloud, le vol de mots de passe dans Slack ou des campagnes de business email compromise.
La faille a été corrigée par OpenAI le 8 juin 2026 après divulgation responsable, et l'éditeur a par ailleurs annoncé la dépréciation d'Agent Builder au 30 novembre 2026 au profit de son Agents SDK. Ce que le reportage ne précise pas: combien de tenants ont vu passer le payload avant le patch, ni si les organisations concernées ont été notifiées, ni ce que l'Agents SDK exposera comme télémétrie aux équipes sécurité.
À moyen terme, l'intérêt du dossier dépasse le bug. Il rappelle qu'un agent auquel on a délégué des connecteurs d'entreprise devient un actif de sécurité au même titre qu'un compte de service, et que les URL de ces plateformes doivent être traitées comme des surfaces d'attaque à part entière. Les RSSI qui n'ont pas encore inventorié les connecteurs autorisés dans les tenants ChatGPT de leurs équipes ont ici un motif convaincant de le faire cette semaine.
Ce qu'en disent les autres médias
-
Zenity Labs Lire →
First-party disclosure with full exploit chain: URL parameter mechanics, approval-gate bypass via natural-language prompt, and C2 scheduling architecture. The authoritative technical record.
It does not forge a single request; it forges an entire autonomous agent, attacker-controlled and operating inside the organization's trust boundary.
-
SecurityWeek Lire →
Frames the story for security operations readers; highlights OpenAI's three-day fix window and names the Chief of Staff template as the default attack vector in the crafted URL.
This isn't a forged request, it's a forged insider. — Michael Bargury, CTO, Zenity Labs
-
The Decoder Lire →
Provides screenshot-level attack chain walkthrough and contextualizes AgentForger within prior agentic security incidents including Hugging Face and the AgentFlayer research series.
The agent operated inside the company's trust boundary, tapped into connectors the victim had already authorized, and picked up new tasks from the attacker on a recurring schedule.
Article original publié par thehackernews.com
Lire l'article original →Titre original : Zenity dévoile AgentForger : un lien piégé transforme les Workspace Agents de ChatGPT en insider clandestin