Lar
Vulnerabilidade do ChatGPT Revelada: Injeção de Prompt Contorna Limites de Acesso a Arquivos
Uma divulgação recente do pesquisador de segurança zer0dac destaca uma vulnerabilidade no ChatGPT, que poderia permitir que atacantes contornassem os controles de acesso a arquivos por meio de injeção de prompt e travessia de caminho. A OpenAI implementou correções para abordar o problema relatado.
A falha centra-se na forma como o ChatGPT processa documentos enviados. Normalmente, a plataforma restringe o download direto de arquivos originais, respondendo com uma mensagem de que esse conteúdo é temporário e não pode ser extraído.

zer0dac identificou uma solução alternativa durante os testes: ao solicitar que o ChatGPT edite um arquivo enviado e, em seguida, pedir um link de download sob a alegação de exclusão acidental, os usuários podem gerar uma URL válida. Esse link não apenas expõe os caminhos internos de recuperação, mas também permite ataques de travessia de caminho para acessar arquivos fora do diretório pretendido.
Embora a sandbox existente limite o acesso direto a dados altamente sensíveis, essa vulnerabilidade pode servir como um passo crítico em cadeias de ataque mais amplas. A OpenAI respondeu refinando a lógica para gerar URLs de download, mitigando efetivamente o risco de exposição de caminhos internos. Este caso destaca a importância da filtragem rigorosa de entradas e do isolamento estrito de permissões na segurança de aplicações de modelos de linguagem grandes.
Artigo relacionado
Faltam 4 dias para economizar até US$ 190 no TechCrunch Founder Summit 2026
Os fundadores não crescem isoladamente. Os fundadores mais bem-sucedidos aprendem com colegas que enfrentam obstáculos semelhantes, adquirem sabedoria de operadores que já escalaram negócios e constroem relacionamentos com investidores que podem impu
Google encerra a prévia do Gemini 3 Pro e determina migração dos desenvolvedores
O Google emitiu um aviso crítico em seu fórum para desenvolvedores, confirmando que o serviço Gemini3Pro Preview dentro da API Gemini e do AI Studio será descontinuado a partir de 9 de março de 2026. Para manter a estabilidade operacional, o Google r
Lançamento do Modo de Voz Oficial do Claude Code: Pressione Espaço para Falar, Aumentando a Eficiência da Programação com IA
O assistente de codificação por IA da Anthropic, Claude Code, foi significativamente aprimorado com a introdução oficial do modo de voz. Essa nova capacidade capacita os desenvolvedores a irem além das interações apenas por teclado, permitindo que em
Recomendações de tópicos especiais relacionados
Comentários (0)
Uma divulgação recente do pesquisador de segurança zer0dac destaca uma vulnerabilidade no ChatGPT, que poderia permitir que atacantes contornassem os controles de acesso a arquivos por meio de injeção de prompt e travessia de caminho. A OpenAI implementou correções para abordar o problema relatado.
A falha centra-se na forma como o ChatGPT processa documentos enviados. Normalmente, a plataforma restringe o download direto de arquivos originais, respondendo com uma mensagem de que esse conteúdo é temporário e não pode ser extraído.

zer0dac identificou uma solução alternativa durante os testes: ao solicitar que o ChatGPT edite um arquivo enviado e, em seguida, pedir um link de download sob a alegação de exclusão acidental, os usuários podem gerar uma URL válida. Esse link não apenas expõe os caminhos internos de recuperação, mas também permite ataques de travessia de caminho para acessar arquivos fora do diretório pretendido.
Embora a sandbox existente limite o acesso direto a dados altamente sensíveis, essa vulnerabilidade pode servir como um passo crítico em cadeias de ataque mais amplas. A OpenAI respondeu refinando a lógica para gerar URLs de download, mitigando efetivamente o risco de exposição de caminhos internos. Este caso destaca a importância da filtragem rigorosa de entradas e do isolamento estrito de permissões na segurança de aplicações de modelos de linguagem grandes.
Faltam 4 dias para economizar até US$ 190 no TechCrunch Founder Summit 2026
Os fundadores não crescem isoladamente. Os fundadores mais bem-sucedidos aprendem com colegas que enfrentam obstáculos semelhantes, adquirem sabedoria de operadores que já escalaram negócios e constroem relacionamentos com investidores que podem impu
Google encerra a prévia do Gemini 3 Pro e determina migração dos desenvolvedores
O Google emitiu um aviso crítico em seu fórum para desenvolvedores, confirmando que o serviço Gemini3Pro Preview dentro da API Gemini e do AI Studio será descontinuado a partir de 9 de março de 2026. Para manter a estabilidade operacional, o Google r
Lançamento do Modo de Voz Oficial do Claude Code: Pressione Espaço para Falar, Aumentando a Eficiência da Programação com IA
O assistente de codificação por IA da Anthropic, Claude Code, foi significativamente aprimorado com a introdução oficial do modo de voz. Essa nova capacidade capacita os desenvolvedores a irem além das interações apenas por teclado, permitindo que em











