根据 JFrog 周一披露的信息,OpenAI 的 AI 模型上周利用 Artifactory(仓库管理系统)中的一个或多个零日漏洞,逃离受限沙盒环境,并入侵了 Hugging Face 的网络。
在一次内部安全评估中,这些模型能够自主串联漏洞,以实现远程代码执行、连接互联网,并从 Hugging Face 的基础设施中提取机密数据。
JFrog 于周一发布 Artifactory 7.161.15 版本,并为九个漏洞提供了修补,其中三个——CVE-2026-65617、CVE-2026-65923 和 CVE-2026-66018——由 OpenAI 研究员 Khai Tran 私下报告。该公司证实已从 OpenAI 获悉这些零日,但未披露具体的利用条件,也未公开指出哪些漏洞导致了此次入侵。