
Die ChatGPT-App auf dem Mac konnte über eine Sicherheitslücke zum Werkzeug fremder Software werden. Ein aktueller Bericht von heise vom 5. Oktober beschreibt den von Patrick Wardle und der Objective-See Foundation gefundenen Fehler, den OpenAI bereits behoben hat. Die praktische Konsequenz ist überschaubar: Entscheidend ist der installierte Stand der Desktop-App, nicht die im Chat gewählte Modellversion.
Das Wichtigste in Kürze
- OpenAI dokumentiert den Fix für CVE-2026-100754 im macOS-Sicherheitsupdate vom 25. September und nennt die Version 26.924.20706.
- Der beschriebene Angriff setzte voraus, dass bereits schädlicher Code auf dem betroffenen Mac lief.
- Eine vertrauenswürdige App-Komponente konnte fremde Anweisungen weiterreichen. Dadurch waren App-Daten und weitere erlaubte Zugriffe potenziell erreichbar.
- Die Berichte belegen keine erfolgreiche Ausnutzung bei konkreten Nutzern. Das mögliche Schadensbild ist von einem nachgewiesenen Datenabfluss zu trennen.
- App-Updates und macOS-Berechtigungen erfüllen unterschiedliche Aufgaben. Ein Modellwechsel schließt diesen Softwarefehler nicht.
Der Fix ist älter als die aktuelle Meldung
Wer die Schlagzeile liest, könnte einen noch offenen Fehler vermuten. Die Zeitfolge ist jedoch wichtig: OpenAI führt die Korrektur in seinem gemeinsamen ChatGPT- und Codex-Changelog unter dem 25. September auf. Dort steht ausdrücklich die Kennung CVE-2026-100754 samt korrigierter Version 26.924.20706 und einem Dank an Patrick Wardle von der Objective-See Foundation. Der heise-Bericht vom 5. Oktober erläutert den bereits behobenen Fall.
Die CVE-Kennung ist eine Referenz für eine bestimmte Sicherheitslücke. Sie sagt für sich genommen weder, wie viele Menschen betroffen waren, noch ob ein Angreifer den Fehler tatsächlich ausgenutzt hat. Auch das Datum des Berichts ist nicht das Datum, an dem die korrigierte Software bereitgestellt wurde. Diese Unterscheidung verhindert, dass aus einer nachträglichen technischen Erklärung die Behauptung einer neuen laufenden Angriffswelle wird.
Der knappe Herstellerhinweis bestätigt die Korrektur, liefert aber keine vollständige technische Analyse. Weitere Einzelheiten stammen aus der Berichterstattung und Wardles Erläuterungen. Für Leser bedeutet das: Der behobene Fehler ist belegt; der konkrete Angriffspfad wird durch die beschriebenen Forschungsergebnisse erklärt. Eine umfassende Aussage über alle möglichen Folgen auf jedem Mac lässt sich daraus nicht ableiten.
Wenn eine vertrauenswürdige Komponente fremde Befehle trägt
Desktop-Apps bestehen häufig aus mehreren zusammenarbeitenden Prozessen. Digitale Signaturen helfen ihnen zu prüfen, wer eine Anfrage stellt. Im beschriebenen Fall konnte ein zur App gehörender Skript-Interpreter jedoch fremde Anweisungen aufnehmen und in eine als vertrauenswürdig geltende Verarbeitung weiterreichen. Ein Skript-Interpreter ist Software, die eine Liste von Befehlen ausführt. Die Schwäche lag damit in der Prüfung der Herkunft eines Auftrags, nicht in einer überzeugenden Antwort des Sprachmodells.
WIRED nennt bereits installierte Schadsoftware als Voraussetzung. Heise berichtet über möglichen Zugriff auf die Gesprächshistorie und über weitergehende Zugriffe im Rahmen der App-Berechtigungen. Das ist ein lokaler Angriffspfad: Eine andere Software auf dem Rechner versucht, sich die Stellung der App zunutze zu machen. Der Bericht beschreibt keinen beliebigen Fernzugriff allein dadurch, dass jemand ChatGPT installiert oder eine normale Nachricht eingibt.
Die Unterscheidung bleibt auch nach dem Fix relevant. Ein behobener App-Fehler entfernt nicht automatisch Schadsoftware, die möglicherweise schon auf einem Rechner vorhanden ist. Umgekehrt beweist die Installation einer früheren App-Version noch keinen Einbruch. Ohne weitere Hinweise wären pauschale Behauptungen über gestohlene Chats oder vollständig übernommene Macs nicht gerechtfertigt.
Der Fall ergänzt die Diskussion über Apples angekündigte Änderungen beim Festplattenvollzugriff. Dort geht es um die bewusste Vergabe weitreichender Rechte. Hier geht es um die Frage, ob fremde Software innerhalb einer Anwendung als berechtigt erscheinen kann. Beides hängt zusammen, ist aber nicht derselbe Fehler und verlangt unterschiedliche Gegenmaßnahmen.
Was auf dem eigenen Mac zählt
Zunächst sollte die Desktop-App einen aktuellen Softwarestand haben. OpenAIs Dokumentation erklärt, dass die App normalerweise selbst nach Updates sucht und sie installiert. In verwalteten Unternehmen kann diese interne Aktualisierung ausgeschaltet sein; dann muss die Organisation neue Versionen über ihre Geräteverwaltung verteilen. Ein funktionierender Chat ist deshalb kein zuverlässiger Nachweis, dass auch die lokale Software bereits korrigiert wurde.
Für einen privaten Rechner ist die sinnvolle Prüfung, ob ein angebotener App-Updateprozess vollständig abgeschlossen wurde. Auf einem Arbeitsgerät hilft die IT-Verwaltung, den tatsächlich installierten Stand zu bestätigen. Wer in mehreren Apps ähnliche Chatoberflächen nutzt, sollte außerdem die betroffene Desktop-Anwendung eindeutig zuordnen. Ein Wechsel des KI-Modells im Auswahlmenü aktualisiert keine lokalen Programmkomponenten.
Daneben lassen sich vorhandene Datei- und Ordnerrechte prüfen. Apple beschreibt dafür in aktuellen Systemeinstellungen den Bereich „Datenschutz & Sicherheit“ und anschließend „Dateien & Ordner“. Dort können die in der Liste aufgeführten Zugriffe für einzelne Apps geändert werden. Für die Entscheidung zählt die eigene Nutzung: Wer gezielt ein Dokument übergibt, benötigt nicht zwangsläufig einen dauerhaften Zugriff auf einen ganzen Ordner.
Apple behandelt den Zugriff auf den gesamten internen Speicher sowie Bedienungshilfen und Automation als eigene Berechtigungskategorien. Eine Freigabe für einen Ordner ist daher nicht mit jeder anderen Freigabe gleichzusetzen. Vor dem Entzug eines benötigten Rechts sollte klar sein, welche Funktion es verwendet. Diese Rechteprüfung kann unnötige Reichweite reduzieren; sie ersetzt das App-Update gegen die konkrete Lücke nicht.
Ein besserer Maßstab für Desktop-Assistenten
Die Stärke lokaler Assistenten liegt darin, dass sie mit echten Arbeitsmaterialien umgehen können. Der behobene Fall macht sichtbar, welche technische Voraussetzung dahintersteht: Jede Komponente muss nicht nur ihren Kommunikationspartner erkennen, sondern auch die Berechtigung der weitergereichten Aufgabe zuverlässig prüfen. Für Anbieter ist das ein konkreter Entwicklungsauftrag. Für Nutzer ist ein guter Assistent einer, dessen Softwarestand nachvollziehbar ist und dessen Zugriff zur tatsächlichen Aufgabe passt. Mehr verfügbare Funktionen allein beantworten diese Fragen nicht.
Quellen
- OpenAI: macOS security update 26.924, 25. September 2026
- heise / Mac & i: ChatGPT-App für macOS war angreifbar, 5. Oktober 2026
- WIRED: ChatGPT Mac app vulnerability, Interview mit Patrick Wardle
- OpenAI: Manage app updates
- Apple: Control access to files and folders on Mac
- Apple Platform Security: Controlling app access to files in macOS

