Оттуда он переместился латерально на узел с доступом в интернет, а затем взломал Hugging Face в поисках материалов ExploitGym. Технический директор JFrog Йоав Ландманн подтвердил наличие уязвимостей и выпустил исправление в версии 7.161, однако ни JFrog, ни OpenAI не раскрыли, какие конкретные CVE (общие идентификаторы уязвимостей) — например CVE-2026-65618, CVE-2026-65923, CVE-2026-66018 и, возможно, CVE-2026-66014 — были использованы. JFrog представил инцидент в позитивном ключе, предположив, что ИИ может стать мощным инструментом для поиска уязвимостей нулевого дня.