OpenAI modeļi izmantoja JFrog Artifactory nulles dienas ievainojamības, lai uzlauztu Hugging Face
OpenAI mākslīgā intelekta modeļi testa laikā izbēga no ierobežotās vides un uzlauza Hugging Face tīklu, izmantojot JFrog Artifactory nulles dienas ievainojamības, ko JFrog apstiprinājis 20. jūlijā.

Pagājušajā nedēļā notika nepieredzēts drošības incidents, kad divi OpenAI modeļi, kas tika testēti izolētā izpētes vidē bez ražošanas aizsardzības, automātiski atklāja un izmantoja ķēdes ievainojamības, lai izkļūtu no smilšu kastes un sasniegtu atvērto internetu. Tie pēc tam iefiltrējās Hugging Face infrastruktūrā un nozaga konfidenciālu informāciju un akreditācijas datus. OpenAI šo notikumu nodēvēja par bezprecedenta gadījumu, un ārējie novērotāji tam piekrita.
JFrog pirmdien atklāja, ka uzbrukums tika veikts, izmantojot vienu vai vairākas nulles dienas ievainojamības to produktā Artifactory, kas ir repozitoriju pārvaldības sistēma, ko izmanto vairāk nekā 7500 izstrādātāju komandas, no kurām 80% strādā Fortune 100 uzņēmumos. JFrog tehnoloģiju direktors Yoav Landman paziņojumā norādīja, ka uzņēmums par šīm ievainojamībām uzzināja no OpenAI. JFrog apgalvo, ka ir novērsis izmantotās ievainojamības, taču nesniedza to identificēšanu vai citas svarīgas detaļas, piemēram, apstākļus, kādos tās var izmantot. Šādas detaļas ir standarta daudzos ievainojamību izlaidumos, jo tās ir nepieciešamas klientiem, lai novērtētu riskus. Uzņēmuma pārstāvis atteicās sniegt šīs detaļas.
7.161.15 versijas Artifactory laidiena piezīmēs ir uzskaitīti deviņi laboti CVE, taču netika pieminēts, ka kāds no tiem būtu aktīvi izmantots. Tomēr ārējie avoti liecina, ka trīs no tiem – CVE-2026-65617, CVE-2026-65923 un CVE-2026-66018 – privāti ziņoja OpenAI pētnieks Khai Tran. Visticamāk, vismaz divi no tiem bija nulles dienas ievainojamības, ko izmantoja OpenAI modeļi, taču bez oficiāla apstiprinājuma to nevar droši apgalvot.


