ChatGPT durch SSRF-Schwachstelle in benutzerdefinierten GPT-Aktionen ausgenutzt

Eine behobene SSRF-Schwachstelle in den benutzerdefinierten GPTs von ChatGPT zeigte, wie KI-Funktionen unbeabsichtigt vertrauliche Cloud-Metadaten offenlegen können.

Written By
Ken Underhill
Ken Underhill
Nov 13, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

OpenAI hat eine schwerwiegende SSRF-Schwachstelle in der Funktion für benutzerdefinierte GPTs von ChatGPT behoben, nachdem ein Sicherheitsforscher gezeigt hatte, dass sie interne Cloud-Metadaten und möglicherweise Azure-Zugangsdaten offenlegen konnte. 

Das Problem unterstreicht die wachsenden Bedenken darüber, wie von Nutzern kontrollierte URL-Eingaben in KI-Systemen traditionelle Web-Schwachstellen in hochentwickelte, KI-gesteuerte Umgebungen einführen können.

Wie Weiterleitungen und Header den SSRF-Exploit ermöglichten

SSRF-Schwachstellen treten auf, wenn Anwendungen Ressourcen von nutzerseitig bereitgestellten URLs abrufen, ohne diese ordnungsgemäß zu validieren. Dadurch können Angreifer Systeme dazu bringen, nicht autorisierte interne Anfragen zu stellen.

In Cloud-Umgebungen steht besonders viel auf dem Spiel, da Metadaten-Endpunkte häufig Informationen über Instanzen und temporäre Zugriffstoken enthalten. 

Der Missbrauch dieser Endpunkte kann bei mehreren Anbietern zu Cloud-Einbrüchen führen.

Benutzerdefinierte GPTs, eine Premium-Funktion von ChatGPT, ermöglichen es Nutzern, externe APIs mithilfe von OpenAPI-Schemata zu integrieren. 

Diese „Aktionen“ ermöglichen es GPTs, über externe HTTP-Anfragen Echtzeitinformationen abzurufen – etwa Wetterdaten. 

Bei der Untersuchung der Benutzeroberfläche bemerkte der Sicherheitsforscher, dass das System beliebige API-URLs zusammen mit konfigurierbaren Authentifizierungs-Headern zuließ. 

Eine integrierte Schaltfläche „Test“ führte diese Anfragen direkt aus der Infrastruktur von OpenAI aus, was unmittelbare Bedenken hinsichtlich einer SSRF-Exposition aufkommen ließ.

Zunächst scheiterte ein Exploit-Versuch, weil das System HTTPS-URLs verlangte, während der Azure Instance Metadata Service (IMDS) unverschlüsseltes HTTP verwendet. 

Der Sicherheitsforscher umging diese Einschränkung jedoch, indem er einen HTTPS-Endpunkt mithilfe einer 302-Weiterleitung von einer externen Domain auf die IMDS-URL weiterleitete. 

Advertisement

Die Server von OpenAI folgten der Weiterleitung, erhielten aber weiterhin keinen Zugriff, weil Azure den speziellen Header Metadata: true benötigt.

Wie der Sicherheitsforscher die SSRF-Schwachstelle ausnutzte

Der Durchbruch gelang, als der Sicherheitsforscher erkannte, dass die Oberfläche für benutzerdefinierte GPTs beliebige API-Key-Header zuließ. 

Indem er einen davon „Metadata“ nannte und ihm den Wert „true“ zuwies, fügte die Anfrage erfolgreich den erforderlichen Header ein. 

Mit der richtigen Kombination aus Weiterleitung und Header rief der Sicherheitsforscher IMDS-Metadaten ab, darunter ein gültiges OAuth2-Token für die Azure Management API.

Dieses Token, das automatisch von der der Compute-Umgebung zugewiesenen verwalteten Identität ausgestellt wurde, ermöglichte den Zugriff auf vertrauliche Cloud-Ressourcen. 

Die offengelegten Metadaten enthielten privilegierte Azure-Token, die mit der Cloud-Infrastruktur von OpenAI interagieren konnten. 

Der Sicherheitsforscher merkte zwar an, dass dies nicht die schwerwiegendste von ihm entdeckte Schwachstelle war, doch das Potenzial für laterale Bewegungen und die Erfassung von Cloud-Ressourcen machte das Problem äußerst gefährlich.

KI-Plattformen gegen SSRF-Bedrohungen absichern

Da OpenAI einen Patch für die jüngste SSRF-Schwachstelle veröffentlicht hat, sollten Unternehmen dennoch zusätzliche Schutzmaßnahmen gegen ähnliche Risiken ergreifen, darunter:

  • Strikte Allow-Lists für ausgehende Verbindungen durchsetzen: Beschränken Sie den serverseitigen Datenverkehr so, dass Anwendungen nur mit genehmigten externen Diensten kommunizieren können.
  • Cloud-Metadaten-Endpunkte standardmäßig blockieren: Deaktivieren Sie den IMDS-Zugriff, wo möglich, oder verlangen Sie IMDSv2 bzw. autorisierte Anfragen, um eine versehentliche Offenlegung zu reduzieren.
  • Netzwerk-Egress-Kontrollen einsetzen: Implementieren Sie Firewall-Regeln und Sicherheitsgruppen für virtuelle Netzwerke, um unbeabsichtigte interne oder externe Anfragen zu verhindern.
  • Wenden Sie eine Zero-Trust-Validierung für KI-gesteuerte Anfragen an: Behandeln Sie sämtliche von der KI erzeugten oder ausgelösten Netzwerkaktivitäten als nicht vertrauenswürdig, bis sie vollständig überprüft wurden.
  • Klare Grenzen für Identitäts- und Zugriffsmanagement (IAM) festlegen: Beschränken Sie die mit Cloud-Computing-Rollen verbundenen Berechtigungen, um den Schadensradius kompromittierter Token zu reduzieren.
  • Auf anomalen ausgehenden Datenverkehr überwachen: Nutzen Sie Verhaltensanalysen, um ungewöhnliche interne Metadatenaufrufe, Weiterleitungsketten oder wiederholte fehlgeschlagene Zugriffsversuche zu erkennen.
  • Drittanbieterintegrationen in KI-Workflows überprüfen: Stellen Sie sicher, dass API-Schemata, von Nutzern bereitgestellte URLs und benutzerdefinierte KI-Aktionen in einer Sandbox ausgeführt und validiert werden.
Advertisement

Da KI-Systeme immer tiefer in kritische Geschäftsabläufe integriert werden, ist die Absicherung ihres Netzwerkverhaltens unerlässlich, um Vertrauen und Resilienz zu wahren.

Die Entdeckung dieser SSRF-Schwachstelle zeigt, wie traditionelle Probleme der Websicherheit auf unerwartete Weise wieder auftreten können, wenn KI-Plattformen komplexer und stärker vernetzt werden. 

OpenAI reagierte zwar schnell mit einem Patch, doch der Vorfall unterstreicht die Bedeutung mehrschichtiger Sicherheitsmaßnahmen. 

Unternehmen sollten identitätsbasierte Kontrollen stärken und mithilfe von Zero-Trust-Lösungen eine kontinuierliche Verifizierung umsetzen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.