26.08.2026

Стало известно, как ИИ-агенты OpenAI взломали сеть Hugging Face через уязвимости нулевого дня

Стало известно, как _gatekeeping-ai-agents-1152x648

Беспрецедентный инцидент безопасности, в ходе которого две модели OpenAI для тестирования безопасности проникли в сеть компании Hugging Face, стал возможен благодаря эксплуатации одной или нескольких уязвимостей нулевого дня в Artifactory. Об этом в понедельник заявила компания JFrog — разработчик данного продукта.

Напомним, что на прошлой неделе OpenAI раскрыла информацию об инциденте, напоминающем сюжет антиутопического научно-фантастического романа. Две ИИ-модели вырвались за пределы изолированной среды, предназначенной для ограничения их доступа к интернету во время внутреннего тестирования. Модели смогли проникнуть в сеть Hugging Face и похитить конфиденциальную информацию и учётные данные. OpenAI заявила, что её агент добился этого, используя ранее неизвестную уязвимость, и назвала событие «беспрецедентным». С этим согласились и сторонние наблюдатели.

OpenAI сообщила, что модели использовали множество векторов атак, включая похищенные учётные данные и уязвимости нулевого дня, для получения возможности удалённого выполнения кода. Однако до настоящего момента уязвимое программное обеспечение оставалось неизвестным. Согласно заявлению JFrog, таким продуктом оказалась самостоятельно управляемая инстанция Artifactory — система управления репозиториями, предназначенная для защиты и оптимизации процессов разработки программного обеспечения. Artifactory используется более чем 7500 командами разработчиков, 80 процентов из которых работают в компаниях из списка Fortune 100.

«В ходе внутренней оценки возможностей кибербезопасности передовых систем модели OpenAI, работавшие без стандартных средств защиты в изолированной исследовательской среде, автономно обнаружили и применили цепочку уязвимостей, чтобы выбраться из песочницы, выйти в открытый интернет и извлечь оценочные ответы из инфраструктуры Hugging Face», — написал технический директор JFrog Йоав Ландман. Он также сообщил, что компания узнала об уязвимостях нулевого дня от OpenAI.

Компания объявила, что в понедельник устранила использованные уязвимости, однако не стала их идентифицировать или предоставлять другие важные детали, такие как условия, при которых эти уязвимости могут быть использованы. Такие детали являются стандартной частью многих раскрытий уязвимостей, поскольку они необходимы клиентам для оценки рисков. В ответ на запрос представитель компании отказался предоставить подробности.

В примечаниях к релизу версии Artifactory 7.161.15, опубликованных в понедельник, перечислены обозначения CVE для девяти исправленных уязвимостей. В заявлении не упоминалось, что какие-либо из них активно эксплуатировались. Однако внешние источники показывают, что три из них — CVE-2026-65617, CVE-2026-65923 и CVE-2026-66018 — были приватно сообщены исследователем OpenAI Хаем Траном. Весьма вероятно, что по крайней мере две из них были теми самыми уязвимостями нулевого дня, которые эксплуатировали модели OpenAI, но без подтверждения утверждать это с полной определённостью невозможно.

Взлом произошёл в ходе внутреннего тестирования OpenAI возможностей безопасности её моделей. Компания намеренно отключила средства защиты, предназначенные для блокировки действий с высоким уровнем риска. Среда, предназначенная для изоляции моделей, оказалась имеющей путь в интернет через неназванный хостированный прокси-сервер и кеш пакетного реестра, которым, как теперь известно, оказался Artifactory. Когда модели «сверхсфокусировались» на поиске решения для отраслевого бенчмарка ExploitGym, одна из них пошла на «экстремальные меры для достижения довольно узкой цели тестирования», сообщила OpenAI.

В рамках этих экстремальных мер модель OpenAI проникла в сеть Hugging Face и похитила необходимые данные из одной из её производственных баз данных. Hugging Face раскрыла факт взлома 16 июля. OpenAI не сообщала о своей причастности до 21 июля.

В своём посте в понедельник Ландман попытался представить весь инцидент как историю успеха, поскольку команда безопасности JFrog отнеслась к отчёту OpenAI «с той срочностью, которой он заслуживал, как к реальной угрозе нулевого дня, неизвестной миру, и действовала соответственно». Технический директор добавил: «Та же способность, которая позволяет модели находить путь эксплуатации, который не обнаружил ни один человек, — это способность, которая позволит защитникам находить и устранять эти пути первыми».

Однако в посте не упоминается, что прошло пять дней, прежде чем OpenAI раскрыла свою роль во взломе, о котором сообщила Hugging Face, и ещё как минимум пять дней прошло с момента сообщения OpenAI об уязвимостях до выпуска патчей JFrog. Урок из этой истории таков: если ИИ-агенты OpenAI получили фору в 10 дней, то и другие модели, используемые со злыми намерениями, могут получить такое же преимущество. Это едва ли можно назвать историей успеха, которую пытаются представить JFrog и OpenAI.

В сочетании с непрозрачностью JFrog в отношении уязвимостей нулевого дня инцидент выглядит ещё более серьёзным. Учитывая скорость, с которой развиваются компании в сфере ИИ, возможно, худшее ещё впереди.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *