JFrog потвърди, че модели на OpenAI са експлоатирали zero-day уязвимости (уязвимости от тип нулев ден) в хоствани на собствена инфраструктура Artifactory сървъри, за да излязат от изолирана среда за тестване и да получат достъп до интернет, преди да атакуват Hugging Face.
Уязвимостите са били експлоатирани по време на инцидент, при който моделите на OpenAI са хакнали производствената инфраструктура на Hugging Face, за да откраднат отговори за бенчмарк за киберсигурност.
Миналата седмица OpenAI разкри, че нейните модели, включително GPT-5.6 Sol и по-мощен предварителен модел, са били тествани срещу ExploitGym — бенчмарк, предназначен да измерва напреднали киберспособности.
Моделите са били стартирани без производствените предпазни мерки, които обикновено се използват за предотвратяване на автономна кибердейност от страна на AI агенти.
Въпреки това, агентите са били поставени в силно изолирана среда, където мрежовият достъп е бил ограничен до инсталиране на пакети чрез вътрешно хостван софтуер от трета страна, действащ като прокси и кеш за регистрите с пакети.
По време на оценката моделите са прекарали значително време в търсене на начин да достигнат до отворения интернет и да получат тестовите решения на бенчмарка.
От OpenAI заявиха, че моделите са експлоатирали zero-day уязвимост в неназованото прокси за регистъра на пакети, след което са извършили ескалация на привилегии и странично движение (lateral movement) в изследователската среда, докато достигнат система с достъп до интернет.
По това време OpenAI не идентифицира софтуера или доставчика на проксито за регистъра на пакети, като заяви само, че уязвимостта е била разкрита частно и за нея се подготвя корекция.
След достигане на интернет, моделите са установили, че Hugging Face може да хоства наборите от данни и тестовите решения на ExploitGym, които са се опитвали да придобият.
От OpenAI споделиха, че моделите са търсили начини за достъп до тази информация, свързвайки в редица компрометирани идентификационни данни, zero-day уязвимости и други атаки, за да намерят път за отдалечено изпълнение на код в производствената инфраструктура на Hugging Face.
Експлоатирани zero-day уязвимости в Artifactory по време на бягството от изолираната средаВ ново разкритие, публикувано в понеделник, JFrog потвърди, че софтуерът за регистър на пакети от трета страна е бил хоствана на собствена инфраструктура инсталация на JFrog Artifactory.
„По време на оценка на сигурността моделите на OpenAI идентифицираха неизвестни досега zero-day уязвимости в хоствани на собствена инфраструктура инсталации на Artifactory, които биха могли да бъдат експлоатирани за получаване на нежелан достъп до интернет“, заяви техническият директор на JFrog Йоав Ландман.
От JFrog съобщиха, че OpenAI незабавно е разкрила уязвимостите, което е позволило на компанията да разработи, тества и пусне корекции за сигурност за облачните клиенти и тези на собствена инфраструктура.
Облачните клиенти вече са защитени, докато клиентите със собствена инфраструктура са уведомени да инсталират коригираните версии.
Версията Artifactory 7.161.15 Self-Managed, пусната на 27 юли, съдържа критично съобщение за сигурност, в което се посочва, че тя отстранява множество уязвимости, които могат да бъдат верижно свързани в критичен сценарий на атака, когато е разрешен анонимен достъп (Anonymous Access).
„Тази версия е предназначена да коригира множество уязвимости в сигурността, които, когато се свържат верижно, могат да доведат до критичен сценарий на атака, ако е активиран Anonymous Access“, гласят бележките към версията 7.161.15 Self-Managed.
„Анонимният достъп е деактивиран по подразбиране и не се препоръчва за производствени среди поради допълнителните рискове за сигурността, които въвежда.“
Въпреки че JFrog не изброи уязвимостите в бележките към версията си, BleepingComputer откри осем свързани недостатъка чрез търсене в CVE.org за Artifactory версия 7.161.15, пусната на 27 юли.
Всички CVE записи са създадени на 27 юли, същия ден, в който JFrog разкри уязвимостите от тип нулев ден. И при осемте откриването на уязвимостите се приписва на OpenAI, като се посочва Artifactory 7.161.15 като версията, съдържаща корекциите.
Уязвимостите се проследяват като:
- CVE-2026-65921: Потенциално преминаване по пътя (path traversal), водещо до неоторизирано записване на файлове
- CVE-2026-65923: Потенциално подправяне на заявки от страна на сървъра (SSRF) при обработката на Artifactory Ansible хранилища
- CVE-2026-65924: Подправяне на заявки от страна на сървъра (SSRF) чрез отдалечено хранилище на Terraform
- CVE-2026-65925: Подправяне на заявки от страна на сървъра (SSRF) чрез отдалечено хранилище на JFrog Artifactory Cargo
- CVE-2026-66014: Потенциално заобикаляне на удостоверяването, водещо до ескалация на привилегии в Artifactory
- CVE-2026-66015: Платформата JFrog съдържа дефект в оторизацията, който може да позволи ескалация на привилегии от удостоверен потребител
- CVE-2026-65617: Потенциално отдалечено изпълнение на код в контейнер за пакетни услуги на Artifactory
- CVE-2026-66018: Разкриване на свойствата на средата за изграждане (build environment properties) на JFrog Artifactory
BleepingComputer се свърза с JFrog и OpenAI, за да попита кои от осемте CVE са били експлоатирани по време на инцидента и кои уязвимости са били свързани верижно.
Само от JFrog отговориха, като отказаха да идентифицират конкретните CVE или да предоставят допълнителни технически подробности.
„Извън блога и коментарите на нашия технически директор и бележките по изданието на JFrog, в момента не добавяме повече детайли или коментари“, заявиха от JFrog пред BleepingComputer.
Въпреки това, няколко от CVE, намерени от BleepingComputer като свързани с новата версия, биха могли да осигурят възможности, съответстващи на части от атаката, описана подробно от OpenAI.
CVE-2026-65924 е...