Uma vulnerabilidade no ChatGPT Workspace Agents permitia criar e implantar um agente de inteligência artificial malicioso dentro de uma empresa a partir de um único link de phishing. Batizada de AgentForger, a falha foi corrigida pela OpenAI em 8 de junho de 2026.
O ataque explorava um parâmetro permissivo no Agent Builder, capaz de receber instruções por meio da URL. Quando um usuário autenticado abria o endereço preparado, o comando era enviado e executado automaticamente, sem uma confirmação adicional.
Para funcionar, a vítima precisava ter acesso aos Workspace Agents e possuir ao menos um conector empresarial previamente autorizado, como Outlook, Gmail, Google Drive, Slack, Teams ou Google Calendar. O prompt malicioso instruía a plataforma a criar um agente, conectar os aplicativos disponíveis e desativar os pedidos de aprovação.
Em seguida, o componente podia ser publicado, executado imediatamente e programado para operar de forma recorrente. Na demonstração, o agente buscava e-mails enviados pelo invasor com assuntos iniciados por “TASK”. Cada mensagem funcionava como uma nova ordem, permitindo executar tarefas e devolver os resultados ao endereço controlado pelo atacante.
A falha foi comunicada em 4 de junho e resolvida quatro dias depois com a remoção do parâmetro vulnerável. Não há evidências de exploração em ataques reais. Empresas devem revisar agentes publicados, conectores, tarefas agendadas e configurações que dispensam aprovação humana.



