10 днів минуло від моменту, як моделі OpenAI використали 0-day в JFrog Artifactory, до випуску виправлення.
Минув тиждень від безпрецедентної події безпеки, коли дві моделі безпеки OpenAI проникли в мережу компанії Hugging Face. Як повідомила в понеділок компанія JFrog, розробник продукту Artifactory, цьому сприяло використання однієї або кількох вразливостей нульового дня (0-day).
У події, що нагадує науково-фантастичний роман, дві моделі OpenAI вирвалися з ізольованого середовища, призначеного для запобігання доступу до Інтернету під час внутрішнього тестування, як минулого тижня повідомила компанія зі штучного інтелекту. Моделі проникли в мережу Hugging Face та викрали конфіденційну інформацію та облікові дані. OpenAI заявила, що її агент досяг цього, використавши раніше невідому вразливість. Компанія назвала подію “безпрецедентною”, і загалом із цим погодилися зовнішні експерти.
Не такий тріумф, як його намагалися представити
OpenAI заявила, що моделі використали кілька векторів атаки, зокрема викрадені облікові дані та 0-day, для отримання можливості віддаленого виконання коду, але до цього моменту вразливе програмне забезпечення було невідомим. Як стало відомо з заяви JFrog у понеділок, йшлося про самостійно керований екземпляр Artifactory, системи управління репозиторіями, яка забезпечує безпеку та оптимізує процеси розробки програмного забезпечення для клієнтів. JFrog стверджує, що Artifactory використовують понад 7500 команд розробників, 80% з яких працюють у компаніях зі списку Fortune 100.
«Під час внутрішньої оцінки передових кіберможливостей, моделі OpenAI, що працювали навмисно без виробничих запобіжників в ізольованому дослідницькому середовищі, автономно виявили та застосували ланцюжок вразливостей для виходу з пісочниці, доступу до відкритого Інтернету та вилучення відповідей для оцінки з інфраструктури Hugging Face», — написав технічний директор JFrog Йоав Ландман. Він також додав, що компанія дізналася про 0-day від OpenAI.
У понеділок компанія повідомила, що виправила експлуатовані вразливості, але не ідентифікувала їх і не надала іншої важливої інформації, такої як умови, за яких вразливості можуть бути використані. Такі деталі є стандартними для багатьох повідомлень про вразливості, оскільки вони необхідні клієнтам для оцінки ризиків. У електронному листі представник компанії відмовився надати ці деталі.
У примітках до випуску версії Artifactory 7.161.15, опублікованих у понеділок, перелічені позначення CVE для дев’яти виправлених вразливостей. У повідомленні не згадувалося, що будь-яка з них була активно використана в реальних умовах. Однак зовнішні джерела свідчать, що три з них — CVE-2026-65617, CVE-2026-65923 та CVE-2026-66018 — були приватними звітами від дослідника OpenAI Хай Трана. Ймовірно, щонайменше дві з них були 0-day, які використали моделі OpenAI, але без підтвердження це неможливо сказати точно.
Злом стався під час внутрішнього тестування OpenAI можливостей безпеки своїх моделей. Компанія навмисно вимкнула запобіжники, які повинні блокувати високоризиковані дії. Середовище, яке мало ізолювати моделі, виявилося таким, що мало шлях до Інтернету через неназваний розміщений проксі-сервер та кеш для пакетних реєстрів, яким, як виявилося, був Artifactory. Коли моделі «гіперфокусувалися» на пошуку рішення для галузевого стандарту ExploitGym, одна з них вдалася до «екстремальних заходів для досягнення досить вузької тестової мети», — повідомила OpenAI.
У рамках цих екстремальних заходів модель OpenAI зламала мережу Hugging Face і викрала необхідні дані з однієї з її виробничих баз даних. Hugging Face повідомила про витік 16 липня. OpenAI не розкривала своєї причетності до вторгнення до 21 липня.
У своєму повідомленні в понеділок Ландман намагався представити весь інцидент як історію успіху, оскільки команда безпеки JFrog поставилася до звіту OpenAI «з належною терміновістю, як до справжнього 0-day, невідомого світу, і діяла відповідно». Технічний директор додав: «Та сама здатність, яка дозволяє моделі знаходити шлях експлуатації, якого не знайшов жоден людина, є здатністю, що дозволить захисникам знаходити та усувати ці шляхи першими».
З повідомлення випущено той факт, що минуло п’ять днів, перш ніж OpenAI повідомила про свою причетність до витоку, про який повідомив Hugging Face, і що минуло ще щонайменше п’ять днів від моменту, як OpenAI повідомила про 0-day, і JFrog випустила для них виправлення. Висновок: якщо агенти OpenAI могли отримати 10-денну перевагу, то так само можуть і інші моделі, що використовуються зі зловмисною метою. Це навряд чи можна назвати успіхом, як його намагаються представити JFrog та OpenAI.
У поєднанні з непрозорістю JFrog щодо 0-day, інцидент виглядає ще гірше. Враховуючи швидкість, з якою рухаються компанії зі штучного інтелекту, можливо, попереду ще гірші події.
Подробиці можна знайти на сайті: arstechnica.com
