En startup baserad i Milano har hittat en exploit som ger fullständig kontroll över macOS, med hjälp av ChatGPT som forskningsverktyg. Men företaget kan inte rapportera sårbarheten till Apple – eftersom företagets nya inlämningsgräns blockerar anmälan.
Så hittades exploiten
Startupens säkerhetsteam testade macOS interna delar med hjälp av ChatGPT och letade efter svagheter. De hittade en kedja av buggar som, om de utnyttjas, skulle ge en angripare fullständig kontroll över en måldator – utan att användaren behöver göra något mer än att bli komprometterad från början. Teamet bekräftade att exploiten fungerar på den senaste versionen av macOS.
ChatGPT hjälpte forskarna att påskynda sin analys, genererade kodsnuttar och föreslog attackvektorer. Startupen avböjde att namnge den specifika macOS-komponenten som är inblandad, med hänvisning till ansvarsfull informationshantering.
Apples inlämningsgräns blockerar rapporten
Apple införde nyligen en gräns för antalet sårbarhetsrapporter som en enskild forskare eller organisation kan skicka in via sin officiella säkerhetsportal. Startupen hade redan nått den gränsen med tidigare, mindre kritiska fynd. När de försökte lämna in exploiten för fullständigt övertagande avvisade systemet inlämningen.
Företaget säger att de inte har något sätt att eskalera ärendet utanför den begränsade portalen. Apples säkerhetsteam tar inte emot rapporter via e-post eller andra kanaler för den här typen av buggar. Startupen sitter nu fast med en kritisk sårbarhet som de inte kan rapportera på ett ansvarsfullt sätt.
Vad gränsen innebär för säkerhetsforskning
Apples inlämningsgräns är utformad för att förhindra att spam och rapporter av låg kvalitet överväldigar säkerhetsteamet. Men policyn fångar också upp legitima fynd av hög allvarlighetsgrad. Milanostartupen är inte den första att nå gränsen – andra forskare har offentligt klagat på att gränsen blockerar allvarliga buggar.
Apple har inte kommenterat det specifika fallet. Företagets säkerhetsdokumentation anger att forskare som överskrider gränsen måste vänta till nästa kvartal för att skicka in nya rapporter. Det innebär att exploiten kan förbli orapporterad i veckor eller månader.
Vad som händer härnäst
Startupen väger sina alternativ. De kan vänta på att gränsen återställs, i hopp om att ingen illasinnad aktör upptäcker samma brist under tiden. Eller så kan de publicera exploitdetaljerna offentligt – ett drag som skulle tvinga Apple att agera men också utsätta användare för risk.
För närvarande förblir exploiten en hemlighet som bara startupen känner till och, potentiellt, alla som övervakar ChatGPT:s utdata. Företaget har inte bestämt sig för en åtgärd. Apples inlämningsgräns lämnar dem utan bra val.




