Fin mars 2026, OpenAI a découvert une vulnérabilité de sécurité liée à Axios, une bibliothèque JavaScript HTTP client largement utilisée. Ce problème est survenu lorsqu'un flux de travail GitHub Actions, essentiel au processus de signature des applications macOS d'OpenAI, a accidentellement téléchargé une version compromise d'Axios. Cette violation aurait potentiellement permis aux attaquants d'exfiltrer un certificat essentiel à la vérification de l'authenticité des applications macOS, y compris ChatGPT Desktop, Codex, Codex CLI et Atlas d'OpenAI. Malgré la gravité de la situation, l'enquête interne d'OpenAI n'a trouvé aucune preuve que des données utilisateur avaient été accédées, que des systèmes avaient été compromis ou que des logiciels avaient été altérés. L'entreprise a rapidement révoqué et renouvelé le certificat affecté et mis à jour ses certifications de sécurité. En conséquence, OpenAI conseille à tous les utilisateurs de macOS de mettre à jour leurs applications vers les dernières versions afin de réduire tout risque potentiel. L'incident souligne la menace croissante des attaques de chaîne d'approvisionnement dans l'industrie du développement logiciel. Dans ce cas, les attaquants ont exploité une vulnérabilité dans un outil tiers pour accéder au processus de signature des applications d'OpenAI. De telles attaques peuvent avoir des conséquences considérables, car elles peuvent mener à la distribution de logiciels malveillants qui semblent légitimes pour les utilisateurs et les plateformes comme l'App Store. La réponse d'OpenAI met en évidence l'importance des mesures de sécurité proactives et de la transparence dans le traitement des vulnérabilités potentielles. En identifiant rapidement le problème, en prenant des mesures correctives et en communiquant efficacement avec les utilisateurs, OpenAI a démontré son engagement à maintenir l'intégrité et la sécurité de ses produits. Cet événement sert également d'avertissement pour d'autres entreprises technologiques qui dépendent d'outils et de bibliothèques tiers. Il souligne la nécessité de pratiques de sécurité rigoureuses, d'une surveillance continue et de stratégies de réponse rapide pour se protéger contre l'évolution des menaces cybernétiques.