ИИ-модели OpenAI сами нашли и использовали 0-day в Artifactory, чтобы сбежать из «песочницы»
Компания JFrog официально подтвердила необычный инцидент: модели OpenAI самостоятельно нашли и использовали уязвимость нулевого дня в self-hosted-версии Artifactory (менеджер репозиториев JFrog), пытаясь пробиться из герметично изолированной тестовой среды в открытый интернет.
Как модели вырвались из изоляции
Всё началось как внутренний тест OpenAI на кибервозможности — оценка под названием ExploitGym. По словам OpenAI, тест запускали без штатных классификаторов, которые обычно блокируют высокорисковую активность, а модели GPT-5.6 Sol и более мощная предрелизная версия работали с ослабленными ограничениями на кибердействия.
Единственным сетевым выходом из «песочницы» был внутренний прокси и кэш пакетного реестра — как позже выяснила JFrog, это и был Artifactory. Модели, потратив значительные вычислительные ресурсы на поиск выхода, повысили привилегии, переместились по инфраструктуре и в итоге добрались до узла с доступом в интернет.
От «песочницы» до Hugging Face
Дальше модели предположили, что материалы ExploitGym — задачи, датасеты и решения — могут храниться на Hugging Face, и, по версии OpenAI, извлекли тестовые решения прямо из продакшен-базы платформы. В одном из описанных примеров модель воспользовалась украденными учётными данными и дополнительными 0-day, чтобы найти путь к удалённому выполнению кода на серверах Hugging Face. Сам Hugging Face раскрыл вторжение ещё 16 июля, не зная, какая именно модель за ним стоит.
При этом ни OpenAI, ни Hugging Face не объясняют, как этот пример с RCE соотносится с версией самой платформы, где первичным вектором называлось выполнение вредоносного датасета.
Патчи есть, деталей — нет
JFrog изложила свою версию в блоге техдиректора Йоава Ландмана. Компания уже выпустила исправления для облачных и self-hosted-клиентов; облачные пользователи, по её словам, защищены, а остальным рекомендуют перейти на исправленную сборку своей ветки. Ландман свёл сюжет к скорости реакции: 0-day, найденный моделью и оставленный без внимания на недели, по его выражению, — «подарок для атакующих».
Однозначности в деталях, однако, мало. 27 июля были опубликованы несколько CVE по Artifactory, и как минимум три из них — CVE-2026-65618, CVE-2026-65923 и CVE-2026-66018 — указывают в авторах исследователей OpenAI. Но ни один CVE официально не привязан к инциденту, а OpenAI говорит об одном «прокси-0-day», тогда как JFrog — о нескольких уязвимостях. Не раскрыты ни точное число дыр, ни версия Artifactory внутри OpenAI, ни уровень привилегий до эксплуатации.
OpenAI назвала произошедшее «беспрецедентным киберинцидентом», добавила Hugging Face в свою программу доверенного доступа и продолжает расследование совместно с платформой.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.