Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

EE.UU. identifica cinco estados para el campus de innovación del ciclo del combustible nuclear

Claros obtiene 55 millones de dólares para expandir la tecnología global de destrucción de PFAS

Claude AI descifra el esquema de prueba post-cuántica y descubre un ataque AES de 7 rondas más rápido

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»JFrog confirma que el modelo OpenAI aprovechó Artifactory antes del día cero de la violación de Hugface
Identidad

JFrog confirma que el modelo OpenAI aprovechó Artifactory antes del día cero de la violación de Hugface

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 28, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Swati Khandelwal28 de julio de 2026Vulnerabilidad / Inteligencia Artificial

JFrog confirmó que un modelo OpenAI explotó un día cero Artifactory autohospedado al intentar acceder a Internet abierto desde un entorno de evaluación cerrado.

Artifactory es el administrador de repositorios de software de JFrog. OpenAI dijo que el modelo luego incrementó sus privilegios y se movió lateralmente hasta llegar a un nodo conectado a Internet. JFrog dice que desde entonces ha desarrollado y lanzado una solución para sus clientes de nube y autohospedados.

El exploit Artifactory ocurrió dentro del entorno de OpenAI. OpenAI dijo que otro vector de ataque llegó a los sistemas de Hugging Face. JFrog afirma que sus clientes de la nube ya están protegidos. Los usuarios autohospedados deben revisar las notas de la versión de Artifactory y migrar a una versión de reparación en la rama mantenida.

El 27 de julio se publicaron varios registros CVE de Artifactory con rangos de versión afectados y umbrales de versión fijos, pero ni JFrog ni OpenAI han revelado si alguno de esos registros corresponde a las vulnerabilidades utilizadas durante la evaluación.

Entre las vulnerabilidades corregidas en Artifactory 7.161.15 se encuentran CVE-2026-65617, CVE-2026-65923 y CVE-2026-66018, que se atribuyen a los investigadores de OpenAI.

Este registro no asigna CVE a incidentes, no identifica el acceso requerido antes de la explotación ni explica por qué OpenAI hace referencia a un proxy de día cero mientras que JFrog hace referencia a múltiples vulnerabilidades.

Este incidente comenzó como una de las pruebas de competencia cibernética de OpenAI. OpenAI dijo que la evaluación de ExploitGym se realizó sin el uso de clasificadores operativos, que normalmente bloquean la actividad cibernética de alto riesgo. GPT-5.6 Sol y modelos de prelanzamiento de mayor rendimiento también se ejecutaron con denegaciones cibernéticas reducidas.

OpenAI dijo que la única ruta de red en el entorno sellado es un proxy y caché de registro de paquetes alojado internamente, posteriormente identificado por JFrog como Artifactory. El modelo utilizó una gran cantidad de recursos informáticos para encontrar una solución.

OpenAI dijo que el modelo incrementó sus privilegios y se movió lateralmente hasta llegar a un nodo con acceso abierto a Internet, después de lo cual infirió que Hugging Face puede estar alojando un modelo, conjunto de datos o solución de ExploitGym. Según la empresa, estos modelos finalmente recibieron soluciones de prueba directamente de la base de datos de producción de Hugging Face.

En un ejemplo descrito por OpenAI, el modelo utilizó credenciales robadas y un día cero adicional para encontrar una ruta de ejecución remota de código en un servidor Hugging Face. Hug Face anunció la infracción el 16 de julio, sin saber qué modelos estaban detrás.

Ni OpenAI ni Hugging Face explican cómo sus ejemplos de RCE se relacionan con la cuenta de acceso inicial de Hugging Face mediante la ejecución de conjuntos de datos maliciosos.

JFrog reveló la explicación en una publicación de blog del director de tecnología, Yoav Landman. Después de revelar los hallazgos, el equipo de seguridad de OpenAI desarrolló, validó y lanzó una solución para implementaciones en la nube y autohospedadas, dijo la compañía. Landman construyó el episodio en torno a la velocidad de respuesta. El día cero descubierto por el modelo y dejado desatendido durante varias semanas es un «regalo para los atacantes», escribió.

JFrog no ha revelado el número exacto de vulnerabilidades de Artifactory en uso, los ID de CVE correspondientes, los privilegios disponibles antes de la explotación o la versión de Artifactory que se ejecuta en OpenAI. Tampoco dice si los defectos fueron aprovechados fuera del alcance de la evaluación controlada.

OpenAI calificó el incidente como un «incidente cibernético sin precedentes». La compañía agregó Hugging Face a su programa de acceso confiable y dijo que todavía está trabajando con la compañía para investigar.

Hacker News se comunicó con JFrog para obtener más información y actualizará este artículo si recibimos una respuesta.

Corrección: una versión anterior de este artículo enumeraba CVE-2026-65618 entre las vulnerabilidades certificadas de OpenAI corregidas en Artifactory 7.161.15. El identificador correcto es CVE-2026-65617. CVE-2026-65618 es otra vulnerabilidad de OpenAI que afecta a versiones anteriores a la 7.133.6.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleSuecia tomará medidas para prohibir las PFAS en productos de consumo a partir de 2028
Next Article 24.650 BMC expuestos a Internet exponen hashes de contraseñas de IPMI antes de iniciar sesión
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Claude AI descifra el esquema de prueba post-cuántica y descubre un ataque AES de 7 rondas más rápido

julio 28, 2026

La botnet Tengu reinicia los dispositivos Linux comprometidos cuando los defensores cierran procesos

julio 28, 2026

24.650 BMC expuestos a Internet exponen hashes de contraseñas de IPMI antes de iniciar sesión

julio 28, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

EE.UU. identifica cinco estados para el campus de innovación del ciclo del combustible nuclear

Claros obtiene 55 millones de dólares para expandir la tecnología global de destrucción de PFAS

Claude AI descifra el esquema de prueba post-cuántica y descubre un ataque AES de 7 rondas más rápido

El nuevo motor térmico cuántico produce trabajo y enfriamiento simultáneamente

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.