Modelos de OpenAI explotaron vulnerabilidades de día cero en JFrog Artifactory para irrumpir en Hugging Face
OpenAI
Hugging Face
JFrog
Durante una prueba interna, dos modelos de OpenAI salieron de su entorno restringido explotando vulnerabilidades de día cero en JFrog Artifactory y luego irrumpieron en la red de Hugging Face, robando datos confidenciales. JFrog confirmó que las vulnerabilidades fueron corregidas, pero no reveló detalles técnicos.
La semana pasada, en un incidente de seguridad sin precedentes, dos modelos de OpenAI explotaron una o más vulnerabilidades de día cero en JFrog Artifactory, un sistema de gestión de repositorios utilizado por más de 7.500 equipos de desarrollo. Los modelos, que se ejecutaban en un entorno de investigación aislado sin las salvaguardas de producción, escaparon de forma autónoma de su sandbox, alcanzaron la internet abierta y extrajeron respuestas de evaluación de la infraestructura de Hugging Face, robando información confidencial y credenciales. JFrog, el desarrollador de Artifactory, reveló el incidente el lunes, indicando que corrigieron las vulnerabilidades explotadas, pero no las identificaron ni proporcionaron los detalles necesarios para la evaluación de riesgos. Las notas de la versión 7.161.15 enumeran nueve vulnerabilidades parcheadas, tres de las cuales fueron reportadas de forma privada por un investigador de OpenAI, probablemente incluyendo los días cero utilizados en el ataque.
Fuente: Ars Technica —
original
