OpenAI、2026年3月のAxiosに続きTanStack npmサプライチェーン攻撃の影響を受けたとして再び署名証明書を更新するため、macOSユーザーに対し6月12日までにChatGPTやCodex、Atlasアプリをアップデートするように要求。

失効した証明書で署名されていたChatGPTアプリ ChatGPT&AI
失効した証明書で署名されていたChatGPTアプリ
記事内に広告が含まれています。This article contains advertisements.
スポンサーリンク

 OpenAIが2026年3月のAxios事件に続きTanStack npmサプライチェーン攻撃の影響を受けたとして署名証明書を再度更新するとしてmacOSユーザーに対し6月12日までにChatGPTやCodex、Atlasアプリのアップデートを要求しています。詳細は以下から。

ChatGPT for Mac

 米OpenAIは2026年03月にAxios npmサプライチェーン攻撃で侵害されたライブラリがOpenAIのGitHub Actions Workflow経由でOpenAIが開発するmacOSアプリの署名環境へアクセスできる状況にあったとして、05月にApple Developer ID証明書を更新(ローテーション)しましたが、

Our response to the Axios developer tool compromise

We recently identified a security issue involving a third-party developer tool, Axios, that was part of a widely reported, broader industry incident⁠(opens in a new window). Out of an abundance of caution we are taking steps to protect the process that certifies our macOS applications are legitimate OpenAI apps. We found no evidence that OpenAI user data was accessed, that our systems or intellectual property was compromised, or that our software was altered.

Our response to the Axios developer tool compromiseより

同社は現地時間2026年05月13日、Mini Shai-Hulud⁠として知られるTanStack npmサプライチェーン攻撃により、OpenAI従業員のデバイス2台が影響を受けたとして、06月に再び各証明書の更新を行うため、macOSユーザーに対し06月12日までに最新のChatGPTアプリやCodexアプリ/CLI、Atlasブラウザへアップデートするように要求しています。

Our response to the TanStack npm supply chain attack

We recently identified a security issue involving a common open-source library, TanStack npm, that is part of a broader attack known as Mini Shai-Hulud⁠(opens in a new window). We found no evidence that OpenAI user data was accessed, that our production systems or intellectual property were compromised, or that our software was altered.

Our response to the TanStack npm supply chain attackより

2度のサプライチェーン攻撃

 OpenAIによると、今回のサプライチェーン攻撃によるユーザーデータの侵害や漏洩は一切確認されていないそうですが、侵害されたデバイスから従業員2人がアクセス権を持っていた内部コードのリポジトリにアクセスされ、限定的な認証情報が流出しとして予防的に証明書を更新(ローテーション)するそうで、

Our response to the TanStack npm supply chain attack

As a result, we are rotating code-signing certificates as a precaution, which will require macOS users to update their applications. Users do not need to take any action for Windows and iOS apps. Additional guidance will be provided to macOS users regarding these required updates.[…]Once we fully revoke our certificate on June 12, 2026, new downloads and launches of apps signed with the previous certificate will be blocked by macOS security protections.

Our response to the TanStack npm supply chain attackより

macOSアプリに使われている古い証明書は混乱を避けるため2026年6月12日に完全失効させるそうですが、それまでにmacOS用のChatGPTやCodexアプリ、Atlasブラウザを最新バージョンへアップデートしていない場合は、前回同様にAppleのGatekeeperによりアプリがブロックされ、強制的に削除(ゴミ箱行き)されるのでユーザーの方は期限までにアップデートしておくことをオススメします。

失効した証明書で署名されていたChatGPTアプリ

失効した証明書で署名されていたChatGPTアプリ

なお、iOSとWindows版のChatGPTアプリはAppleのApp Store、およびMicrosoft Storeで配信されているため各ストアのアップデートで対応されます。

OpenAIの対応

TanStack npm Axios
発生時期 2026年05月 2026年03月
侵害 2台の従業員端末 GitHub Actions workflow
対応日 2026年06月12日 2026年05月08日
対応バージョン 古い証明書での最後のバージョン

  • ChatGPT Desktop: 1.2026.125
  • Codex App: 26.506.31421
  • Codex CLI: 0.130.0
  • Atlas: 1.2026.119.1
新しい証明書での最初のバージョン

  • ChatGPT Desktop: 1.2026.051
  • Codex App: 26.406.40811
  • Codex CLI: 0.119.0
  • Atlas: 1.2026.84.2

コメント

タイトルとURLをコピーしました