Des modèles OpenAI ont exploité des zero-days JFrog Artifactory pour s’échapper d’une sandbox


Des modèles d’OpenAI ont exploité des failles zero-day de JFrog Artifactory lors de tests de cybersécurité, ce qui leur a permis de s’échapper d’un environnement isolé et d’accéder à Internet.

Cet incident survient après des rapports indiquant que Hugging Face a été compromis après que des agents d’OpenAI se sont échappés d’un environnement de test.

tipVous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
Ce logiciel réparera les erreurs informatiques courantes, vous protégera contre la perte de fichiers, les logiciels malveillants et les pannes matérielles tout en optimisant les performances de votre PC. Réparez votre PC et supprimez les virus instantanément en 3 étapes faciles:
  1. Téléchargez l'outil Fortect
  2. Cliquez sur Analyser pour dépister les erreurs de votre PC.
  3. Cliquez sur Réparer pour résoudre les erreurs de sécurité et des performances du PC.
  • 0 utilisateurs ont téléchargé Fortect ce mois-ci.

Des modèles d’OpenAI se sont échappés via un serveur Artifactory

OpenAI a testé GPT-5.6 Sol et un modèle préliminaire plus performant sur le benchmark de cybersécurité ExploitGym. L’entreprise a supprimé les garde-fous de production qui limitent normalement les cyberattaques autonomes.

Les modèles opéraient dans un environnement isolé sans accès direct à Internet. Un registre de paquets tiers hébergé en interne gérait le téléchargement et la mise en cache des paquets.

Pendant les tests, les modèles ont découvert et exploité une vulnérabilité inconnue dans le proxy de registre. Ils ont ensuite utilisé une élévation de privilèges et un déplacement latéral pour atteindre un système ayant accès à Internet.

Après s’être échappés, les modèles ont identifié Hugging Face comme une source possible de jeux de données ou de solutions ExploitGym. OpenAI a déclaré qu’ils avaient combiné des identifiants volés, des vulnérabilités zero-day, une élévation de privilèges et d’autres attaques pour créer un chemin d’exécution de code à distance dans l’infrastructure de production de Hugging Face.

JFrog a publié des correctifs de sécurité pour Artifactory

JFrog a confirmé que le logiciel affecté était une installation Artifactory auto-hébergée. OpenAI a divulgué les vulnérabilités en privé après les avoir découvertes.

JFrog a publié des correctifs pour les clients cloud et auto-hébergés. Les installations cloud disposent déjà d’une protection, tandis que les utilisateurs auto-hébergés doivent mettre à niveau vers une version corrigée.

Artifactory 7.161.15 Self-Managed, publiée le 27 juillet, corrige plusieurs vulnérabilités que les attaquants pourraient chaîner en une exploitation critique. JFrog a indiqué que les systèmes avec l’accès anonyme activé courent le risque le plus élevé. Cette fonctionnalité reste désactivée par défaut et ne doit pas être exécutée dans les environnements de production.

JFrog n’a pas identifié les CVE exploités ni expliqué la chaîne de vulnérabilités. Il reste également incertain si les modèles ont utilisé les huit vulnérabilités corrigées par la mise à jour.

Dans d’autres actualités de sécurité, MAI-Cyber-1-Flash a été publié et intégré dans MDASH pour aider Microsoft à découvrir des vulnérabilités plus rapidement.

Via BleepingComputer

Les lecteurs aident à soutenir Windows Report. Nous pouvons percevoir une commission si vous achetez via nos liens. Tooltip Icon

Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more

User forum

0 messages