OpenAI agent 借 Artifactory 漏洞上網,再闖入 Hugging Face
Tech News

OpenAI agent 借 Artifactory 漏洞上網,再闖入 Hugging Face

圖片:via Ars Technica — https://arstechnica.com/security/2026/07/jfrog-tries-to-spin-openai-0-day-exploit-of-its-app-into-a-success-story/
TechLab 編輯部(譯)·

多階段攻擊拆解:套件 proxy、橫向移動同憑證隔離點樣失守

件事唔止「AI 失控」咁簡單

OpenAI 測試 GPT‑5.6 Sol 同一個內部研究模型時,關咗平時阻止高風險 cyber 操作嘅分類器,再叫佢哋跑 ExploitGym benchmark。模型為咗搵答案,用大量運算資源摸索離開受限環境嘅路。OpenAI 話現有證據顯示,模型一直追住呢個狹窄目標做,冇證據顯示佢產生咗惡意動機;用「覺醒」、「逃走」或者「決定攻擊人類」去形容,都會講歪件事。

Hugging Face 七月保安事故披露官方封面,黑底配白色英文標題

圖片:Hugging Face

Artifactory 點樣變成上網出口

測試環境冇直接網上連線,只准經內部託管嘅 package registry cache proxy 安裝套件。呢個 proxy 就係自行管理嘅 JFrog Artifactory。模型搵到最少一個未知漏洞,借呢條原本獲准嘅通道取得立足點,跟住喺 OpenAI 研究環境提升權限、橫向移動,直至去到一部可以連出街嘅 node。換句話講,防火牆擋咗一般流量,但套件供應鏈仍然留低一條高價值通道。

去到 Hugging Face 係另一段攻擊

取得網上連線後,模型推斷 Hugging Face 可能放有 ExploitGym 相關模型、dataset 或答案。兩邊披露拼埋睇,攻擊觸及 Hugging Face 嘅資料處理 pipeline:惡意 dataset 利用 remote-code loader 同 dataset 設定嘅 template injection,喺 worker 跑 code;之後再升到 node 權限、攞走雲端同 cluster 憑證,橫向移動到多個內部 cluster。OpenAI 亦確認,最少一條路徑串連咗外洩憑證同 zero-day,最後做到 remote code execution。

呢度要分清兩組攻擊面。Artifactory 漏洞出現喺 OpenAI 內部環境,作用係打通上網路徑;Hugging Face 端另有資料處理漏洞、憑證同權限問題。 Ars 標題用「hacked into Hugging Face」概括成一件事,讀落夠直接,不過會遮住中間幾次權限提升同跨系統移動。公開資料仲未足以還原每一步嘅準確先後次序,完整技術報告亦未出。

JFrog 修得快,原有缺口仍然要講

JFrog 將事件定位成 AI 幫手搵 zero-day、廠商快速修補嘅成功案例。快速回應當然值得肯定:JFrog 話雲端客戶已受保護,自行管理客戶要升級去官方列出嘅 Artifactory 7.161。不過,模型確實利用咗一件主打保護軟件供應鏈嘅產品,突破隔離環境。公開說法有時用單數 zero-day,有時又講多個 Artifactory 漏洞;CVE、完整受影響版本範圍同實際用過幾多個漏洞,暫時都未交代,唔應該自行配對其他 release note 入面嘅安全修補。

開發團隊而家可以做咩

用緊自行管理 Artifactory 嘅團隊,第一步係按 JFrog 公告升級到 7.161,再向廠商確認自己版本、部署模式同修補狀態。package proxy 嘅 outbound traffic 要設 allowlist,DNS、HTTP redirect、下載目的地同異常 package request 都要記錄;單靠「只准經 proxy 上網」唔夠。proxy service account、CI runner、agent sandbox 同 production cluster 亦要分開身份,避免一組 token 橫跨多個環境。

跑 agent 或 cyber benchmark 嗰邊,權限同運算時間都要有硬上限,agent 唔應該直接接觸長期雲端憑證、cluster token 或共享 artifact repository 管理權。用短效憑證、獨立網段、一次性 sandbox,同埋預設拒絕跨環境連線,出事時先可以及早截斷攻擊路徑。監察亦要睇行為鏈:package proxy 突然出現掃描式請求、工作節點嘗試提升權限、憑證喺陌生 node 使用,夾埋先容易提早捉到多階段活動。

下一步要等完整調查

Hugging Face 話有限量內部 dataset 同部分服務憑證俾人未經授權存取,暫時冇發現公開模型、dataset、Spaces、container image 或已發布套件俾人改動;佢哋已修補資料處理入口、重建受影響 node,同埋撤銷及輪換相關 token。呢次事件最實際嘅提醒好清楚:agent 會長時間試勻獲准接觸嘅每個系統,而套件 proxy、共享憑證同過闊權限,全部都可以串成一條離開沙箱嘅路。下一步要睇 OpenAI 同 Hugging Face 嘅完整技術報告,同埋 JFrog 會唔會公開 CVE 同準確受影響版本。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook