JFrog потвърди, че модели на OpenAI са експлоатирали zero-day уязвимост в локално хоствана (self-hosted) версия на Artifactory, опитвайки се да достигнат до глобалната мрежа от изолирана среда за оценка.

Artifactory е софтуерният мениджър на хранилища на JFrog. От OpenAI споделят, че след това моделите са ескалирали привилегии и са се придвижили странично (laterally), докато достигнат възел с връзка към интернет. От JFrog заявяват, че вече са разработили и пуснали корекции за сигурност за своите облачни и локални клиенти.

Експлоатацията на Artifactory е извършена в средата на OpenAI. От OpenAI казват, че по-късно отделен вектор на атака е достигнал системите на Hugging Face. От JFrog уверяват, че облачните им клиенти вече са защитени, а потребителите на локални инсталации трябва да прегледат бележките към версията на Artifactory и да преминат към коригираната версия за съответния клон.

Няколко CVE записи за Artifactory бяха публикувани на 27 юли с обхвата на засегнатите версии и праговете на коригираните версии, но нито JFrog, нито OpenAI са споделили дали някой от тези записи съответства на уязвимостите, използвани по време на оценката. Най-малко три от тези записи – CVE-2026-65618, CVE-2026-65923 и CVE-2026-66018 – посочват като откриватели изследователи от OpenAI.

Записите не свързват конкретно CVE с инцидента, не посочват необходимите права за достъп преди експлоатацията и не обясняват защо OpenAI говори за една zero-day уязвимост, докато JFrog споменава множество уязвимости.

Инцидентът е започнал като един от тестовете на OpenAI за собствените им кибервъзможности. OpenAI посочва, че оценката в ExploitGym се е провела без производствените класификатори, които нормално блокират високорискова кибердейност. Моделът GPT-5.6 Sol и по-способен предварителен модел също са работили с намалени нива на блокиране на киберотговори (cyber refusals).

Според OpenAI единственият мрежов път в изолираната среда е бил локално хоствано прокси и кеш за регистъра на пакети, което по-късно JFrog идентифицира като Artifactory. Моделите са използвали значителни изчислителни ресурси, за да намерят изход.

Според данните на OpenAI моделите са ескалирали привилегии и са се придвижили странично до възел с отворен достъп до интернет, след което са направили извод, че Hugging Face може да хоства модели, масиви от данни или решения за ExploitGym. Компанията заяви, че в крайна сметка моделите са придобили тестови решения директно от производствената база данни на Hugging Face.

В един пример, описан от OpenAI, даден модел е използвал откраднати идентификационни данни и допълнителни zero-day уязвимости, за да открие път за отдалечено изпълнение на код (RCE) на сървърите на Hugging Face. Hugging Face разкри проникването на 16 юли, без да знае кой модел стои зад него.

Нито OpenAI, нито Hugging Face обясняват как този пример с RCE се свързва с твърдението на Hugging Face за първоначален достъп чрез изпълнение на злонамерен набор от данни.

JFrog изложи своята гледна точка в публикация в блога си от техническия директор Йоав Ландман. Компанията заяви, че екипът по сигурността на OpenAI е разкрил констатациите, след което тя е разработила, валидирала и пуснала корекции за сигурност за облачните и локалните внедрявания. Ландман постави акцент върху скоростта на реакция: „zero-day уязвимост, открита от модел и оставена нерешена в продължение на седмици, е подарък за атакуващите“, пише той.

От JFrog не разкриват точния брой на използваните уязвимости в Artifactory, съответните им CVE идентификатори, наличните права преди експлоатацията или версията на Artifactory, работеща в OpenAI. Също така не се съобщава дали някой от недостатъците е бил експлоатиран извън контролираната оценка.

OpenAI нарече епизода „безпрецедентен киберинцидент“. Оттам заявиха, че са добавили Hugging Face към програмата си за доверен достъп и все още разследват случая съвместно с компанията.

Медията The Hacker News се свърза с JFrog за допълнителни подробности и ще актуализира статията при получаване на отговор.