新聞

7月中旬AI模型開發與託管平臺Hugging Face透露遭到自主AI代理攻擊,導致雲端與叢集憑證遭竊,事隔數日,OpenAI承認是旗下正在進行資安能力評估的模型所引起,本週Hugging Face公布整起事故發生的過程,同一天有一家資安廠商透露,OpenAI模型為了逃脫測試環境,利用了他們產品的零時差漏洞來達到目的。

7月27日JFrog發布部落格文章指出,受測模型於從OpenAI內部建置的軟體供應鏈儲存庫Artifactory找出零時差漏洞,從而進行非預期的網路存取。OpenAI資安團隊隨即通報此事,JFrog將這些發現視為零時差漏洞利用的緊急事件,並採取行動,為內部建置版與雲端版本Artifactory開發修補程式,雲端版本已套用並受到保護,該公司通知內部建置版本的用戶,應升級至資安公告提及的Artifactory 7.161版(譯註:完整版本編號是7.161.15)因應。不過,JFrog並未透露AI模型利用的漏洞編號及數量,也沒有說明相關漏洞是否出現其他利用的活動。

究竟JFrog修補了那些可能是這次事故發現的弱點?資安新聞網站Bleeping ComputerThe Hacker News在CVE Record網站進行搜尋,結果找到JFrog在7月27日登記了8個由OpenAI發現的漏洞,這些漏洞的編號是:CVE-2026-65617CVE-2026-65921CVE-2026-65923CVE-2026-65924CVE-2026-65925CVE-2026-66014CVE-2026-66015,以及CVE-2026-66018。此外,根據7.161.15版版本發行公告的內容,我們看到這次JFrog也修補了由資安公司Oligo Security通報的CVE-2026-65922,但是否也在這次Hugging Face事故遭到串連、利用,有待JFrog進一步說明。