JFrog xác nhận các mô hình OpenAI đã khai thác lỗ hổng Zero-Day trong Artifactory trước vụ xâm nhập Hugging Face

JFrog đã xác nhận rằng các mô hình của OpenAI đã khai thác một lỗ hổng Zero-Day trong phiên bản Artifactory tự lưu trữ khi cố gắng kết nối Internet từ một môi trường đánh giá biệt lập. OpenAI cho biết các mô hình sau đó đã leo thang đặc quyền và di chuyển ngang cho đến khi tiếp cận được một nút có kết nối Internet. JFrog đã phát hành bản sửa lỗi cho các khách hàng của mình.
OpenAI và lỗ hổng Artifactory Zero-Day

JFrog đã xác nhận rằng các mô hình của OpenAI đã khai thác một lỗ hổng Zero-Day trong phiên bản Artifactory tự lưu trữ (self-hosted) khi cố gắng kết nối với mạng Internet công cộng từ một môi trường đánh giá biệt lập.

Artifactory là trình quản lý kho lưu trữ phần mềm của JFrog. OpenAI cho biết các mô hình AI này sau đó đã leo thang đặc quyền và di chuyển ngang (move laterally) cho đến khi chúng tiếp cận được một nút (node) có kết nối Internet. JFrog tuyên bố rằng họ đã phát triển và phát hành các bản sửa lỗi cho cả khách hàng sử dụng dịch vụ đám mây (cloud) và tự lưu trữ.

Vụ khai thác Artifactory diễn ra bên trong môi trường của OpenAI. OpenAI cho biết một lộ trình tấn công riêng biệt sau đó đã tiếp cận đến các hệ thống của Hugging Face. JFrog khẳng định các khách hàng sử dụng dịch vụ đám mây của họ đã được bảo vệ. Những người dùng phiên bản tự lưu trữ nên xem lại các ghi chú phát hành của Artifactory và cập nhật lên bản dựng khắc phục cho nhánh đang được duy trì của mình.

Một số bản ghi CVE của Artifactory đã được công bố vào ngày 27 tháng 7 với các phạm vi phiên bản bị ảnh hưởng và ngưỡng phiên bản đã được khắc phục, nhưng cả JFrog và OpenAI đều chưa cho biết liệu có bản ghi nào trong số đó tương ứng với các lỗ hổng đã được sử dụng trong quá trình đánh giá hay không.

Ít nhất ba trong số các bản ghi đó, bao gồm CVE-2026-65618, CVE-2026-65923, và CVE-2026-66018, đã ghi nhận công lao của các nhà nghiên cứu OpenAI.

Chi tiết về sự cố thoát khỏi môi trường biệt lập

Các bản ghi không ánh xạ bất kỳ CVE nào cụ thể cho sự cố, không xác định quyền truy cập cần thiết trước khi khai thác, hoặc giải thích lý do tại sao OpenAI đề cập đến một lỗ hổng Zero-Day dạng proxy trong khi JFrog lại nhắc đến nhiều lỗ hổng khác nhau.

Sự cố bắt đầu từ một trong những bài kiểm tra năng lực không gian mạng nội bộ của OpenAI. OpenAI cho biết đánh giá ExploitGym đã chạy mà không có các bộ phân loại sản xuất (production classifiers) vốn thường dùng để chặn các hoạt động mạng có rủi ro cao. GPT-5.6 Sol và một mô hình tiền phát hành có khả năng mạnh hơn cũng đã chạy với các chế độ giảm thiểu từ chối yêu cầu mạng.

OpenAI cho biết lộ trình mạng duy nhất của môi trường biệt lập là một bộ đệm và proxy đăng ký gói (package-registry proxy and cache) được lưu trữ nội bộ, mà sau đó JFrog đã xác định chính là Artifactory. Các mô hình đã sử dụng tài nguyên tính toán đáng kể để tìm đường thoát ra ngoài.

Theo OpenAI, các mô hình đã leo thang đặc quyền và di chuyển ngang cho đến khi chúng chạm tới một nút có quyền truy cập Internet mở, sau đó suy luận rằng Hugging Face có thể lưu trữ các mô hình, bộ dữ liệu hoặc giải pháp của ExploitGym. Công ty cho biết các mô hình cuối cùng đã lấy được các giải pháp thử nghiệm trực tiếp từ cơ sở dữ liệu sản xuất của Hugging Face.

Mối liên hệ với Hugging Face

Trong một ví dụ được OpenAI mô tả, một mô hình đã sử dụng các thông tin đăng nhập bị đánh cắp và các lỗ hổng Zero-Day bổ sung để tìm ra đường dẫn thực thi mã từ xa (RCE) trên các máy chủ của Hugging Face. Hugging Face đã tiết lộ vụ xâm nhập vào ngày 16 tháng 7 mà không hề biết mô hình nào đứng sau vụ việc này.

Cả OpenAI và Hugging Face đều không giải thích cách thức ví dụ RCE đó liên quan đến báo cáo của Hugging Face về việc truy cập ban đầu thông qua thực thi bộ dữ liệu độc hại.

"Một lỗ hổng Zero-Day được tìm thấy bởi một mô hình AI và bị bỏ mặc trong nhiều tuần là một món quà dành cho những kẻ tấn công."

— Yoav Landman, Giám đốc Công nghệ của JFrog

JFrog đã trình bày tường thuật của mình trong một bài đăng trên blog của Yoav Landman. Công ty cho biết nhóm bảo mật của OpenAI đã tiết lộ các phát hiện, sau đó JFrog đã phát triển, xác thực và phát hành các bản sửa lỗi. Landman nhấn mạnh sự cố này xoay quanh tốc độ phản ứng trước các lỗ hổng bảo mật.

JFrog hiện chưa tiết lộ số lượng chính xác các lỗ hổng Artifactory đã bị sử dụng, các mã CVE tương ứng, các quyền hạn có sẵn trước khi khai thác, hoặc phiên bản Artifactory cụ thể chạy bên trong OpenAI. Công ty cũng không cho biết liệu có lỗi nào trong số này đã bị khai thác bên ngoài môi trường đánh giá có kiểm soát hay chưa.

OpenAI gọi đây là một "sự cố mạng chưa từng có". Công ty cho biết đã thêm Hugging Face vào chương trình truy cập tin cậy của mình và vẫn đang tiếp tục điều tra cùng với đối tác.