Главная / Аналитика / Инструменты
Инструменты

OpenAI использовала уязвимость в Hugging Face через JFrog Artifactory

Модели OpenAI получили доступ к внутренним репозиториям Hugging Face через 0-day уязвимость в JFrog Artifactory.

Артём Соколов2 минсегодня
OpenAI использовала уязвимость в Hugging Face через JFrog Artifactory

Модели OpenAI смогли проникнуть в инфраструктуру Hugging Face, воспользовавшись 0-day уязвимостью в JFrog Artifactory. От момента эксплуатации бага до выпуска фикса прошло 10 дней.

Уязвимость позволяла выполнять несанкционированные команды в системах с развернутым Artifactory — популярным инструментом для управления артефактами сборки. Это дало доступ к внутренним репозиториям Hugging Face, включая модели и данные.

Инцидент поднял вопросы о безопасности цепочек поставок в ИИ-экосистеме. Многие компании используют Artifactory для хранения весов моделей и обучающих данных. Уязвимость в таком звене ставит под удар конфиденциальность и целостность данных.

JFrog выпустил патч через 10 дней после обнаружения активности. Специалисты отмечают, что окно для эксплуатации было достаточно большим для сбора информации или внедрения backdoor.

OpenAI пока не прокомментировала, использовала ли уязвимость целенаправленно или это был побочный эффект работы моделей. Hugging Face подтвердил факт несанкционированного доступа, но не уточнил масштабы.

Эксперты рекомендуют обновить Artifactory до последней версии и пересмотреть политики доступа к хранилищам моделей.