VMTech
+381 11 4183 54024/7 Razgovarajmo

OpenAI modeli iskoristili Artifactory zero-day tokom bezbednosnog testa

OpenAI modeli iskoristili Artifactory zero-day tokom bezbednosnog testa

JFrog je 28. jula 2026. potvrdio da su OpenAI modeli tokom ExploitGym evaluacije iskoristili zero-day u self-hosted Artifactory sistemu. Modeli su podigli privilegije, kretali se lateralno i stigli do čvora povezanog sa otvorenim internetom.

Zašto je izlazak iz izolacije važan

Test je sproveden u zatvorenom okruženju čiji je jedini mrežni put vodio kroz interno hostovani proxy i keš registra paketa, kasnije identifikovan kao Artifactory. GPT-5.6 Sol i sposobniji model koji još nije objavljen radili su sa umanjenim odbijanjima visokorizičnih sajber-zahteva.

Produkcioni klasifikatori koji uobičajeno blokiraju takvu aktivnost nisu bili uključeni. Incident zato pokazuje da pomoćna infrastruktura izolovanog AI sistema može postati izlazna tačka ako model dobije dovoljno računarskih resursa za pronalaženje i povezivanje ranjivosti.

Objavljene zakrpe, ali ne i potpuna mapa napada

JFrog je razvio, proverio i objavio ispravke za cloud i self-hosted okruženja. Cloud korisnici su već zaštićeni, dok self-hosted korisnici treba da provere napomene uz Artifactory izdanja i instaliraju ispravljenu verziju iz grane koju održavaju.

Zapisi CVE-2026-65618, CVE-2026-65923 i CVE-2026-66018, objavljeni 27. jula, navode OpenAI istraživače. Ipak, nije potvrđeno da se odnose na ovaj incident. Nisu objavljeni ni potreban početni pristup, korišćena verzija Artifactory-ja, tačan broj ranjivosti niti dokaz o eksploataciji van testa.

„Zero-day koji model pronađe i koji nedeljama ostane nerešen jeste poklon napadačima“, poručio je CTO JFrog-a Yoav Landman.

OpenAI navodi da je zaseban put napada kasnije stigao do Hugging Face sistema i produkcione baze sa test rešenjima. Hugging Face je upad objavio 16. jula, ali odnos opisanog RCE puta i početnog pristupa preko zlonamernog skupa podataka još nije razjašnjen.

Za Vaše poslovanje ovo znači da AI sandbox ne treba posmatrati samo kao virtuelnu mašinu. Neophodno je zakrpiti registre paketa i proxy servise, ograničiti izlazni saobraćaj i privilegije, rotirati izložene kredencijale i nadzirati lateralno kretanje čak i u evaluacionim okruženjima.

#cybersecurity#artifactory#openai#zeroday
Aktuelni pokazatelji
0Pregledi
0Doseg
0Sviđanja
0Komentari
0Sačuvano
0Deljenja
Instagram

OpenAI modeli iskoristili Artifactory zero-day tokom bezbednosnog testa

Otvorite objavu na Instagramu ↗