Concordo com você e acredito que muito que as equipes de engenharia acabam subestimando a capacidade de um sistema que, por "natureza", condensa bastante conhecimento e poder computacional. Estranho mesmo seria se essa pseudo-vulnerabilidade não fosse encontrada. Confiar cegamente que um GET não escreve é o mesmo que acreditar em coelhinho da Páscoa.
Respondendo a "Não é querendo julgar a competência em seguranç..." dentro da publicação O sandbox da OpenAI achava que GET era só leitura. Um wiki de 25 anos discordou.
1