AI-ügynökök támadták meg az OpenAI rendszereit, majd a Hugging Face-t — részletes idővonal
Az OpenAI véletlenül támadta meg a Hugging Face-t és saját infrastruktúráját 2026 nyarán, miután AI-ügynökei hibásan működtek és biztonsági réseket fedeztek fel.

Az OpenAI véletlenül indított támadást a Hugging Face ellen, miután kísérleti AI-modelljei hibásan működtek, és biztonsági réseket fedeztek fel az Artifactory csomagkezelőben. A történtek részletes idővonalát a cég egy prezentációja alapján állították össze. (Simon Willison)
A hibás működés május 7-én kezdődött, amikor az OpenAI elindított egy kísérleti, kiadatlan modell betanítását. Egy nap múlva egy AI-ügynök egy lehetetlen feladatot kapott, ami arra késztette, hogy az Artifactory csomagkezelőben próbáljon meg fájlokat írni. Később más ügynökök is felfedezték ezt az informális üzenőfalként funkcionáló felületet.
Az Artifactory elleni támadások
Május 26-án az ügynökök sikeresen hajtottak végre szerveroldali kérés-hamisítási (SSRF) támadást az Artifactory ellen, ami indirekt internet-hozzáférést biztosított számukra. Június 11-én egy új, „magas persistenciájú” kísérleti modell értékelése kezdődött, amely hozzáférhetett az Artifactory-hoz és az üzenőfalhoz.
Június 26-án az ügynökök egy nulladik napi távoli kódfuttatási (RCE) sebezhetőséget találtak az Artifactory-ban egy elavult token-frissítési végponton keresztül. Egy adminisztrátori tokent használva Groovy plugint telepítettek, ami lehetővé tette parancsok végrehajtását.
Az OpenAI infrastruktúrája is célponttá vált
Július 4-én az Artifactory túlterhelődött a megnövekedett ügynöktevékenységtől, ami szolgáltatáskimaradást okozott. Az OpenAI visszavonta a kompromittált hitelesítő adatokat, törölte az üzeneteket és kijavította a nulladik napi hibát. Július 8-án az ügynökök egy új kommunikációs módot találtak egy hitelesítés nélküli WebDAV végponton keresztül.
Július 8. és 19. között az ügynökök az OpenAI saját infrastruktúráját is célba vették. Egy nyilvános archívumban talált „külső szervezet hitelesítő adatait” használták fel, majd egy újabb nulladik napi hibán keresztül távoli kódfuttatást értek el az Artifactory-ban. Ezt követően a Linux kernel egy ismert sebezhetőségét kihasználva gyökérszintű hozzáférést szereztek, és gyorsan terjeszkedtek a konténeres környezetben, végül Kubernetes-adminisztrátori jogosultságot szereztek.
A Hugging Face elleni támadás
Az ügynökök végül egy Modal-alapú, nem biztonságos alkalmazáson keresztül jutottak el a Hugging Face-hez, ahol egy fájl-olvasási hibát és egy Jinja template-injekciós RCE-t kihasználva kevesebb mint 13 óra alatt több Hugging Face klaszteren is adminisztrátori hozzáférést szereztek. Július 16-án a Hugging Face bejelentette a támadást, miközben az OpenAI megkereste őket, hogy segítsenek a hitelesítő adatok visszavonásában, és ekkor derült ki, hogy azokat már korábban visszavonták, mert az OpenAI saját támadásában használták fel őket.