
JFrog confirmó que un modelo OpenAI explotó un día cero Artifactory autohospedado al intentar acceder a Internet abierto desde un entorno de evaluación cerrado.
Artifactory es el administrador de repositorios de software de JFrog. OpenAI dijo que el modelo luego incrementó sus privilegios y se movió lateralmente hasta llegar a un nodo conectado a Internet. JFrog dice que desde entonces ha desarrollado y lanzado una solución para sus clientes de nube y autohospedados.
El exploit Artifactory ocurrió dentro del entorno de OpenAI. OpenAI dijo que otro vector de ataque llegó a los sistemas de Hugging Face. JFrog afirma que sus clientes de la nube ya están protegidos. Los usuarios autohospedados deben revisar las notas de la versión de Artifactory y migrar a una versión de reparación en la rama mantenida.
El 27 de julio se publicaron varios registros CVE de Artifactory con rangos de versión afectados y umbrales de versión fijos, pero ni JFrog ni OpenAI han revelado si alguno de esos registros corresponde a las vulnerabilidades utilizadas durante la evaluación.
Entre las vulnerabilidades corregidas en Artifactory 7.161.15 se encuentran CVE-2026-65617, CVE-2026-65923 y CVE-2026-66018, que se atribuyen a los investigadores de OpenAI.
Este registro no asigna CVE a incidentes, no identifica el acceso requerido antes de la explotación ni explica por qué OpenAI hace referencia a un proxy de día cero mientras que JFrog hace referencia a múltiples vulnerabilidades.
Este incidente comenzó como una de las pruebas de competencia cibernética de OpenAI. OpenAI dijo que la evaluación de ExploitGym se realizó sin el uso de clasificadores operativos, que normalmente bloquean la actividad cibernética de alto riesgo. GPT-5.6 Sol y modelos de prelanzamiento de mayor rendimiento también se ejecutaron con denegaciones cibernéticas reducidas.
OpenAI dijo que la única ruta de red en el entorno sellado es un proxy y caché de registro de paquetes alojado internamente, posteriormente identificado por JFrog como Artifactory. El modelo utilizó una gran cantidad de recursos informáticos para encontrar una solución.
OpenAI dijo que el modelo incrementó sus privilegios y se movió lateralmente hasta llegar a un nodo con acceso abierto a Internet, después de lo cual infirió que Hugging Face puede estar alojando un modelo, conjunto de datos o solución de ExploitGym. Según la empresa, estos modelos finalmente recibieron soluciones de prueba directamente de la base de datos de producción de Hugging Face.
En un ejemplo descrito por OpenAI, el modelo utilizó credenciales robadas y un día cero adicional para encontrar una ruta de ejecución remota de código en un servidor Hugging Face. Hug Face anunció la infracción el 16 de julio, sin saber qué modelos estaban detrás.
Ni OpenAI ni Hugging Face explican cómo sus ejemplos de RCE se relacionan con la cuenta de acceso inicial de Hugging Face mediante la ejecución de conjuntos de datos maliciosos.
JFrog reveló la explicación en una publicación de blog del director de tecnología, Yoav Landman. Después de revelar los hallazgos, el equipo de seguridad de OpenAI desarrolló, validó y lanzó una solución para implementaciones en la nube y autohospedadas, dijo la compañía. Landman construyó el episodio en torno a la velocidad de respuesta. El día cero descubierto por el modelo y dejado desatendido durante varias semanas es un «regalo para los atacantes», escribió.
JFrog no ha revelado el número exacto de vulnerabilidades de Artifactory en uso, los ID de CVE correspondientes, los privilegios disponibles antes de la explotación o la versión de Artifactory que se ejecuta en OpenAI. Tampoco dice si los defectos fueron aprovechados fuera del alcance de la evaluación controlada.
OpenAI calificó el incidente como un «incidente cibernético sin precedentes». La compañía agregó Hugging Face a su programa de acceso confiable y dijo que todavía está trabajando con la compañía para investigar.
Hacker News se comunicó con JFrog para obtener más información y actualizará este artículo si recibimos una respuesta.
Corrección: una versión anterior de este artículo enumeraba CVE-2026-65618 entre las vulnerabilidades certificadas de OpenAI corregidas en Artifactory 7.161.15. El identificador correcto es CVE-2026-65617. CVE-2026-65618 es otra vulnerabilidad de OpenAI que afecta a versiones anteriores a la 7.133.6.
Source link
