セキュリティ企業 Zenity Labs は 2026 年 7 月 23 日、ChatGPT Agent Builder に CSRF 型の脆弱性「AgentForger」があったと公表した。細工した ChatGPT リンクを 1 回クリックさせるだけで、被害者が既に認可している業務アプリの権限を継承した自律 AI エージェントを裏で作成・起動でき、企業内部への持続的侵入経路になり得たとされる。OpenAI は 6 月 4 日の Bugcrowd 報告を受け、6 月 8 日にパラメータを削除して修正した。
主なポイント
- 原因は Agent Builder が URL パラメータ
initial_assistant_promptを確認なしで実行入力として扱っていた点。Cross-Site Request Forgery でエージェント作成 API を呼び出せた - 生成されたエージェントは Slack / Teams / メール / カレンダー / クラウドストレージなど、被害者が ChatGPT に接続済みのアプリ権限をそのまま継承
- 攻撃者は最短 5 分間隔で新たな指示を送り、機密データ持ち出しや MFA トークン収集、被害者になりすました内部活動を継続可能だった
- Zenity は "1 クリックで持続する内部脅威 (autonomous insider) を仕込める" 初のパブリック事例と位置付け、AI エージェント基盤の Web ワークフロー全般に警告
- OpenAI は 6 月 8 日に問題のパラメータを撤去、公表時点で悪用の痕跡は確認されていない。企業側は Agent Builder の履歴監査を推奨
出典: ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link