时间:2026年7月23日
地点:美国旧金山
人物:OpenAI公司+Zenity Labs安全研究团队
事件详情:2026年7月23日,AI安全研究机构Zenity Labs披露在OpenAI Workspace Agents功能中发现一个被命名为"AgentForger"的全新跨站请求伪造(CSRF)漏洞。攻击者只需向已登录ChatGPT并拥有Workspace Agents权限的员工发送一条经过特殊构造的chatgpt.com链接(URL中携带template_name与initial_assistant_prompt两个参数),即可在受害者账号下自动创建一个完全自治的恶意AI代理。该代理会继承受害者已有的全部应用连接器权限,跳过本应必经的审批流程,并按预设时间表(每五分钟)轮询攻击者邮箱以获取新指令,对外继续以员工身份在企业受信环境内运行。
背景:Workspace Agents是OpenAI 2025年通过Agent Builder推出的企业级AI代理创建与管理平台,可连接Outlook、Gmail、Slack、Google Drive、SharePoint和Teams等多种企业服务并按计划自动执行操作。正常创建流程本应包含选择模板、撰写指令、连接工具、审查共享设置、在预览模式测试以及最终发布等多步骤用户交互。Zenity研究人员发现,位于chatgpt.com/agents/studio/new的Agent Builder不仅会把URL中的prompt参数填入提示框,还会自动提交并运行该提示词,全程无需用户进一步操作。这意味着攻击门槛被压低到一条看起来无害的ChatGPT链接。
影响:
- 用户级信任边界形同虚设——任何已登录ChatGPT且拥有Workspace权限的企业员工都可能因一条钓鱼链接被植入长期潜伏的AI代理。
- 权限继承与定时拉取机制使攻击具有持久性——恶意代理以受害者身份在受信环境内运行,可访问其邮箱、云盘、协作软件等所有授权连接器。
- 为SaaS平台智能体通用攻击面敲响警钟——业界必须重新审视Web UI自动提交等CSRF遗留风险在AI代理时代的新形态。
- 推动OpenAI紧急加强Workspace Agents的URL参数处理、强制审批环节、增加异常行为检测与最小权限沙盒。
- 加剧企业部署AI代理时的零信任架构需求——未来Agent托管平台或须标配链接确认、参数禁用、独立审批与用户行为基线告警机制。
总结:AgentForger漏洞暴露了一个核心矛盾——为了让AI智能体真正自主执行任务,必须授予其强大权限,但这恰使其成为攻击者眼中的"特洛伊木马"。Zenity将这一攻击描述为"锻造整个代理而非单一请求",标志着CSRF攻击正式进入智能体时代,传统Web安全模型已不足以应对代理级威胁。对OpenAI而言,事件提醒其在Workspace Agents等高权限产品上线前必须引入严格的链接确认、URL参数禁用以及针对异常自治行为的实时拦截机制。
参考来源:
- https://the-decoder.com/one-tampered-chatgpt-link-could-spawn-a-rogue-ai-agent-that-took-orders-from-an-attacker-every-five-minutes
- https://labs.zenity.io/p/agentforger-part-1-chatgpt-cross-site-agent-forgery
- https://openai.com/index/introducing-workspace-agents-in-chatgpt/
- https://www.ithome.com/
- https://www.theverge.com/









