Zenity Labs 披露 OpenAI Workspace Agents 的 AgentForger 漏洞,攻擊者可用一個夾帶惡意提示詞的 ChatGPT 連結,在受害者帳號下偽造繼承其企業應用權限的自主智能體,OpenAI 已於通報後四天內修補。

一個連結偽造整個自主智能體

Zenity Labs 於 7 月 23 日公開披露 OpenAI Workspace Agents 的漏洞,命名為 AgentForger。研究團隊指出,Agent Builder 的建立頁面 chatgpt.com/agents/studio/new 接受兩個 URL 參數:template_nameinitial_assistant_prompt,而後者不僅被填入提示詞欄位,還會被自動提交並執行。攻擊者只要把夾帶惡意提示詞的 chatgpt.com 連結寄出,受害者一點擊,就會在自己的已登入工作階段中觸發完整智能體建立流程,並把經典 CSRF 從「偽造單一請求」升級為「偽造整個智能體」。

成立條件只有三個:受害者已登入 ChatGPT、具備 Workspace Agents 權限、並已授權至少一個企業連接器(如 Outlook、Gmail、Slack、Google Drive、SharePoint、Teams)。由於連接器早已授權,過程中不會跳出新的 OAuth 同意提示,使用者幾乎察覺不到異狀。

預覽模式即真實執行,定時任務化為持久通道

Zenity 在演示中以一條編號任務清單提示詞,引導 Builder 自動把讀、寫、刪除的權限要求全部改為「永不詢問」,串接所有已授權的非 MCP 連接器,並建立每五分鐘執行一次的排程,去檢查 Outlook 中來自攻擊者、主旨含「TASK」的郵件,再依指示操作並回傳結果。Zenity 強調,Preview Mode 並非模擬,而是依剛設定的審批政策直接對受害者真實連接的帳號執行。

該公司將此結構形容為「致命三重奏」:URL 提供不受信任輸入、連接器提供私有資料存取、郵件提供外傳管道。在 Zenity 的第二部分分析中,這個偽造的智能體可從多個服務彙整組織架構與機密文件,並以受害者信任身份對同事發送釣魚訊息;其中一項測試為一筆 242,500 美元的電匯審核。報告僅說明攻擊面與潛在影響,並未公開可重製的操作細節。

四天修補,但智能體信任模型才是真問題

Zenity 於 2026 年 6 月 4 日透過 OpenAI 的 Bugcrowd 專案通報,OpenAI 次日完成分類,6 月 8 日以移除受影響 URL 參數的方式修補,前後僅四天。Zenity 公開肯定 OpenAI 安全團隊的回應速度。在修補生效前,凡啟用 Workspace Agents 並授權企業連接器的組織皆受影響。

Zenity 點出更深層的問題:傳統資安工具設計給使用者與端點,而非透過合法使用者身份行動的自主智能體。平台預設「這個智能體是使用者親自建立、審核、排程並啟動」,一旦此信任假設失效,智能體能在無人監督下執行越多,被攻擊者餵指令時的破壞力就越大。對正在導入 ChatGPT Workspace Agents 的企業而言,這起事件具體提醒:連接器授權範圍、審批政策預設值、以及對外部 ChatGPT 連結的警戒,已是不可迴避的治理項目。

若要比較另一種設計取向,可對照 MagenticLite 的可接手、關鍵動作核可與本機沙箱設計;它不能直接修補 AgentForger,但示範 agent 堆疊可在哪些節點保留人類控制。