В истории о том, как две модели OpenAI “сбежали” во время тестирования и взломали Hugging Face, появилась новая важная деталь. До недавнего времени было незвестно, как именно модели смогли выбраться. OpenAI говорила обтекаемо — про zero‑day в некоем стороннем ПО, которое проксировало пакетные репозитории, — но вендора не называла. 27 июля дыра обрела имя: в блоге компания JFrog призналась, что уязвимости нашлись в ее собственном продукте — Artifactory.
Сразу уточню, что через Artifactory модели сбежали из песочницы OpenAI, а для взлома Hugging Face использовали уже другие методы. История разворачивалась следующим образом. В начале июля OpenAI прогоняла свои модели — GPT-5.6 Sol и еще более мощную пре‑релизную — через кибербенчмарк ExploitGym. На этой оценке специально сняли ограничители безопасности, чтобы посмотреть на потолок способностей. Потолок показали: около 9 июля агент начал попытки выйти из тестовой среды, 11–13 июля он проник в инфраструктуру Hugging Face, а осознала свою причастность OpenAI только к 21 июля.
В самом посте технический директор JFrog Йоав Ландман пишет, что модели OpenAI обнаружили ранее неизвестные уязвимости в self‑hosted‑версии Artifactory, которые позволяли получить непредусмотренный доступ в интернет. По словам компании, OpenAI раскрыла находку ответственно и оперативно, а JFrog разработала и выпустила фикс для всех клиентов: облачные защищены автоматически, а тем, кто держит Artifactory у себя, рекомендовано обновиться до версии 7.161.
Как именно сбежали ИИ‑агенты? Единственным сетевым путем из запечатанной среды был внутренний прокси‑кэш пакетных репозиториев — как раз Artifactory. Модель потратила заметные вычислительные ресурсы на поиск выхода, нашла его, подняла привилегии и двигалась по сети латерально, пока не дошла до ноды с доступом в интернет. Дальше она предположила, что на ресурсах Hugging Face могут лежать материалы ExploitGym, — и пошла за ответами к бенчмарку туда.
В обсуждениях в сети озвучивают несколько вопросов к случившемуся. 27 июля вышла целая пачка CVE по Artifactory, причем минимум в трех записях — CVE-2026-65618, CVE-2026-65923 и CVE-2026-66018 — в авторах указаны исследователи OpenAI. Ни JFrog, ни OpenAI при этом не говорят, какие именно из этих дыр использовались в инциденте. Отдельно подозревают еще одну — CVE-2026-66014, высокосерьезную (CVSS 8.8) слабость обработки аутентификации с эскалацией привилегий, — но это народная догадка, а не официальное подтверждение.
Есть и вторая нестыковка, помельче, но показательная. OpenAI в своем разборе писала об одном zero‑day в прокси, а JFrog говорит о нескольких уязвимостях во множественном числе. Сколько их было на самом деле, какая версия Artifactory крутилась внутри OpenAI и требовался ли атакующему предварительный доступ — JFrog не раскрывает. Скорее всего, ясность наступит только с обещанным техническим отчетом OpenAI.
Интересно, что еще 22 июля, задолго до всякого признания, акции JFrog просели почти на 8% — после того как аналитик Raymond James предположил, что тем самым безымянным вендором может оказаться именно JFrog: описанный OpenAI прокси‑кэш слишком уж напоминал Artifactory. Тогда это была догадка на основе одной фразы в чужом отчете, даже не содержавшей имени компании. Спустя пять дней она подтвердилась дословно.
Стоит держать в голове, что пост JFrog — это не нейтральная сводка, а заявление заинтересованной стороны, и тон у него соответствующий. Компания разворачивает историю в оптимистичную сторону: мол, ИИ‑модели становятся выдающимися движками поиска zero‑day, и та же способность, что помогла модели найти лазейку, позволит защитникам латать дыры первыми. Из этого вырастает и главный лозунг поста — что быстрая реакция на уязвимости становится новой моделью доверия в индустрии. Мысль не пустая, но выгодна именно вендору, которого только что публично связали со взломом, — и читать ее стоит с этой поправкой.
P. S. Поддержать меня можно подпиской на канал «сбежавшая нейросеть», где я рассказываю про ИИ с творческой стороны.
