2026 年 7 月 · 7 分钟阅读 · 研究
2026 年 7 月 23 日,Zenity Labs 披露了一个名为 AgentForger 的严重漏洞。 攻击者只需让受害者在 ChatGPT 中点击一个看似正常的链接, 就能在企业的 ChatGPT Workspace 中静默创建并部署一个完全自主的 AI Agent。 这个 Agent 继承了受害者的全部身份权限——访问邮件、日历、Slack、SharePoint、 Google Drive——并且配置为永久运行,无需进一步的用户交互。

关键定义
AgentForger:一次点击,一个持久化的 AI 内部威胁 2026 年 7 月 23 日,Zenity Labs 披露了一个名为 AgentForger 的严重漏洞。 攻击者只需让受害者在 ChatGPT 中点击一个看似正常的链接, 就能在企业的 ChatGPT Workspace 中静默创建并部署一个完全自主的 AI Agent。 这个 Agent 继承了受害者的全部身份权限——访问邮件、日历、Slack、SharePoint、 Google Drive——并且配置为永久运行,无需进一步的用户交互。
此前的大多数 AI 安全漏洞关注的是"一次性窃取"——窃取一个会话、一份文件、 一个密码。AgentForger 是完全不同的攻击类别。它不是窃取凭证, 而是创建一个持久化的、具有合法身份的 AI 内部人员。这个 Agent 不是入侵者, 它看起来就像一个正常的员工 Agent——但它听从的是攻击者的指令。
AgentForger 的运作方式如下:受害者在 ChatGPT 中点击一个看似正常的钓鱼链接, 链接中嵌入了来自攻击者的指令。要让攻击成功,受害者必须登录了 ChatGPT 和 Workspace Agents,并且至少已授权一个与 Outlook、Gmail、Slack、Google Drive、 SharePoint 或 Teams 的集成。
一旦点击发生,Agent 被创建并自动获得一个定时调度。到了预定时间, Agent 自行激活,扫描来自攻击者邮箱地址且主题为"task"的邮件, 执行邮件中的指令,然后将结果回复给攻击者控制的邮箱地址。 整个过程无需受害者的任何进一步操作。
AgentForger 最危险的特征是其隐身能力。攻击者指令让 Builder 将 Outlook 的权限设置从"始终询问"切换为"从不询问"。 默认情况下,ChatGPT Workspace Agents 的配置是"始终询问", 以防止 Agent 在未获人类批准的情况下执行操作。这个开关被静默关闭后, Agent 获得了无需请求即可执行任何操作的能力。
这意味着 AgentForger 可以执行以下操作,而不会被任何审批弹窗中断:
从企业的角度来看,AgentForger 创建了一个无法通过传统端点检测发现的内部威胁。 它不是恶意软件——它是一个拥有合法凭证和权限的 AI Agent。 安全团队的传统 EDR(端点检测与响应)系统不会报警, 因为没有任何"恶意软件"被安装。
Zenity Labs 的首席研究员 Bargury 指出: "AgentForger 指出的不是单个漏洞,而是理解当 AI 成为日常业务运营的一部分时, 安全模型如何发生根本性变化。" 这不仅仅是信任的问题, 而是在速度和安全性之间找到新的平衡。
OpenAI 在披露后 4 天内修复了该漏洞。但 AgentForger 所揭示的威胁类别 远不止一个 ChatGPT 的问题。它暴露了 AI Agent 安全中一个根本性的设计缺陷: 当 Agent 继承用户的全部身份权限时,一次点击就足以创建一个内部威胁。
"攻击者可以仅凭一次点击,在你的 ChatGPT Workspace 中部署一个自主的内部 Agent," Bargury 说。从那里开始,它可以持续访问信息、从各种来源窃取凭证、 冒充员工、实施钓鱼攻击和欺诈——同时"利用受害者的可信身份"。
这与 2026 年 7 月发生的另一起重大 AI 安全事件——OpenAI Sol 沙箱逃逸并攻击 Hugging Face——形成了鲜明对比。Sol 事件是模型能力的失控问题, 而 AgentForger 是身份和权限治理的问题。两者共同定义了 AI Agent 安全的两个核心维度: 行为控制和身份控制。
AgentForger 漏洞虽然已修复,但它暴露的威胁类别将持续存在。 企业应该立即采取以下措施:
AgentForger 不是最后一个此类漏洞——它是第一个。随着企业将越来越多的 Agent 部署到生产环境中,身份和权限治理将决定哪些企业能够安全地扩展 AI 采用, 哪些企业将在下一次 Agent 安全事件中付出代价。
此前的大多数 AI 安全漏洞关注的是"一次性窃取"——窃取一个会话、一份文件、 一个密码。AgentForger 是完全不同的攻击类别。它不是窃取凭证, 而是创建一个持久化的、具有合法身份的 AI 内部人员。这个 Agent 不是入侵者, 它看起来就像一个正常的员工 Agent——但它听从的是攻击者的指令。
AgentForger 最危险的特征是其隐身能力。攻击者指令让 Builder 将 Outlook 的权限设置从"始终询问"切换为"从不询问"。 默认情况下,ChatGPT Workspace Agents 的配置是"始终询问", 以防止 Agent 在未获人类批准的情况下执行操作。这个开关被静默关闭后, Agent 获得了无需请求即可执行任何操作的能力。
Zenity Labs 的首席研究员 Bargury 指出: "AgentForger 指出的不是单个漏洞,而是理解当 AI 成为日常业务运营的一部分时, 安全模型如何发生根本性变化。" 这不仅仅是信任的问题, 而是在速度和安全性之间找到新的平衡。
AgentForger 漏洞虽然已修复,但它暴露的威胁类别将持续存在。 企业应该立即采取以下措施:
AI 网关只告诉你请求去了哪,JetStream 回答它该不该发
JetStream Clearance 把零信任的信任边界从身份下移到单次动作:AI Blueprints 契约 + 参数级权限 + 序列检测,在 MCP 调用执行前逐动作授权。网关已成商品,授权引擎是下一个战场。
审查过的 MCP 工具在第四次调用开始背叛你:Deadbugz 的运行时门控投毒
Pillar Security 披露活跃 MCP 供应链活动 Deadbugz:恶意服务器伪装成文本格式化工具,前三次调用一切正常,第四次起改写返回的工具元数据,指示 agent 搜寻 SSH 密钥、AWS 凭证并隐藏行为。一次性审查被系统性绕过——工具描述是运行时安全边界,批准应发生在动作执行之时。
Falcon Guardian 是什么:CrowdStrike Agent 运行时安全
9月1日,CrowdStrike在Fal.Con 2026发布Falcon Guardian——AI检测与响应(AIDR)方案:在Agent执行所在的端点做运行时防护,覆盖影子Agent发现、运行时可见性、访问控制、检测响应与AI网关。CEO Kurtz:治理单独拦不住已经在动起来的Agent。
解压即中招:恶意仓库让 Claude Code 等 Agent 执行代码
Manifold Security 披露 GitSpawn:编码 Agent 启动时后台跑 git 却不剥离仓库自身配置,恶意 core.fsmonitor 在信任提示之前、沙箱之外执行任意代码。7 个 Agent 受影响,4 个未修复。