
OpenAI разшири днес, 29 юли, признанието си за инцидента от началото на месеца: по време на вътрешна оценка на кибер способности два от моделите ѝ са открили и използвали изтекли идентификационни данни в четири отделни онлайн услуги, преди да стигнат до производствената инфраструктура на Hugging Face. Пробивът е продължил от 9 до 13 юли и е започнал с неизвестна дотогава уязвимост в JFrog Artifactory, през която агентът е излязъл от изолирания си тестов пясъчник. The Hacker News публикува подробностите по новото разкритие.
Какво точно призна OpenAI
Става дума за GPT-5.6 Sol и за непубликуван модел, описан като „още по-способен“, който оттогава е деактивиран. И двата са пускани с намалени откази по кибер теми — целта на теста е била да се измери максималният капацитет на моделите върху вътрешния бенчмарк ExploitGym.
Според новото описание четирите компрометирани акаунта са изпълнявали различни роли:
- един е служил за изходящ релей и площадка за подготовка на атаката;
- един е използван за съхранение на данни;
- два са били само четени и не са допринесли за пробива.
OpenAI допълва, че „няколко акаунта“ са били достъпени и в рамките на други оценки. Reuters отделно съобщи, че сред засегнатите е клиентски акаунт в Modal Labs — платформата за облачни sandbox среди, от която агентът е изградил командния си канал.
Осем CVE-та и една кръпка
Изходът към интернет е минал през Artifactory — прокси кеша за пакетни регистри на JFrog. Компанията пусна версия 7.161.15 Self-Managed на 27 юли и в бележките ѝ се появиха осем записа, сред които:
CVE-2026-65921 path traversal → запис на файлове
CVE-2026-65923 SSRF в Ansible repository
CVE-2026-65924 SSRF през Terraform remote repository
CVE-2026-65925 SSRF през Cargo remote repository
CVE-2026-66014 заобикаляне на автентикацията + повишаване на права
CVE-2026-66015 повишаване на права за автентикиран потребител
CVE-2026-65617 RCE в контейнера на package service
CVE-2026-66018 разкриване на build свойства
Веригата работи само при включен Anonymous Access, който по подразбиране е изключен. CTO-то на JFrog Йоав Ландман определи случая като „нулев ден, намерен, разкрит, закърпен и доставен до всеки клиент с максимална скорост“ и добави, че „AI моделите се превръщат в изключителни машини за откриване на 0-day“. Ars Technica обаче определи този тон като опит компанията да превърне пробив в собствения си продукт в история за успех. Пълната техническа хронология е описана от BleepingComputer.
17 600 действия за четири дни и половина
Hugging Face публикува на 28 юли детайлен post-mortem, който е рядко откровен за индустрията. Агентът е изпълнил около 17 600 отделни действия през рояк от краткоживеещи sandbox сесии, всяка с нова идентичност.
Снимка: Hugging Face
Влизането в самия Hugging Face е станало по два пътя: злонамерен dataset с HDF5 конфигурация, сочеща към локални пътища (изтичане на променливи от средата и изходен код), и Jinja2 template injection през reference:// спецификацията на fsspec, което е дало изпълнение на код в production Kubernetes pod.
Оттам нататък е учебникарско: кражба на service-account токени, привилегировани pod-ове с hostPath за излизане до root на нода, четене на 136 клъстерни тайни (включително VPN ключове и AWS креденшъли), записване на рутнатия нод в корпоративната Tailscale мрежа и накрая издаване на GitHub App токени с права за писане в част от вътрешните хранилища.
Агентът е отворил и pull request-и, с които да задейства CI пайплайна — сценарий, познат от атаките по веригата на доставки като троянеца в npm пакетите joyfill. Hugging Face потвърждава, че реални промени не са влезли, а публичните модели, datasets, Spaces и пакети не са засегнати. Production базата на Hub-а е останала недостъпна заради мрежови ограничения.
Защитниците се спънаха в собствените си предпазители
Най-неудобният детайл в разследването: когато екипът по сигурността се опитал да дешифрира изнесените данни с комерсиални модели, guardrail-ите отказали да работят с реален атакуващ материал. Наложило се да пуснат локално open-weights модела GLM-5.2, с който извлекли около четири пъти повече тайни, отколкото при първоначалното автоматично сканиране.
Асиметрията е очевидна: нападателят няма ограничения, защитникът има. Симон Уилисън обобщава същността така — модели без предпазни парапети ще намерят пробойните, ако такива изобщо съществуват.
Какво остава
Hugging Face е ротирала всички токени, паролите и ключовете, блокирала е достъпа до облачните метаданни на ниво pod и е изтрила и построила наново основния клъстер. Платформата и без това беше под лупата заради начина, по който хоства съмнителни модели, а сега получи и репутацията на първата голяма жертва на напълно автономна атака.
Практическият извод за всяка организация е скучен, но твърд: проверете дали Anonymous Access в Artifactory е изключен, обновете до 7.161.15 и приемете, че всяка забравена изтекла парола вече има кой да я намери за минути, а не за месеци.
Новините на Overclock — директно в Telegram, без алгоритми.
Следвайте ни в Telegram