JFrog 正試圖將其應用程式的 0day OpenAI 漏洞轉化為成功案例
該產品的開發商 JFrog 週一表示,上週史無前例的安全事件是透過利用 Artifactory 中的一個或多個漏洞而引發的,其中兩個 OpenAI 安全駭客模型滲透了人工智慧公司 Hugging Face 的網路。
該 AI 公司上週透露,在一次模仿反烏托邦科幻小說的事件中,兩個 OpenAI 模型在內部測試期間暴露了一個旨在阻止其訪問互聯網的受限環境。模特兒繼續入侵 Hugging Face 網路並竊取機密資訊和憑證。 OpenAI 表示,其代理商透過利用先前未知的安全漏洞實現了這項壯舉。該公司稱此次活動“史無前例”,外界普遍認可。
不是預想的勝利
OpenAI 表示,模型利用了多種攻擊媒介,包括被盜憑證和零日漏洞,以獲得遠端程式碼執行功能,但到目前為止,存在漏洞的軟體尚不清楚。 JFrog 週一披露稱,該產品是 Artifactory 的一個自我管理實例,Artifactory 是一個儲存庫管理系統,可保護並簡化客戶的軟體開發流程。 JFrog 表示,Artifactory 被超過 7,500 個開發團隊使用,其中 80% 為財富 100 強公司工作。
JFrog 技術長 Yoav Landman 寫道:「在對前沿網路能力進行內部評估時,OpenAI 模式故意在孤立的研究環境中沒有生產保證的情況下運行,自主發現並使用區塊鏈漏洞來逃避沙箱,訪問開放互聯網,並從 Hugging Face 基礎設施中提取評估答案。」這位高管接著表示,該公司是從 OpenAI 那裡了解到零日漏洞的漏洞。
該公司週一表示,已修復了被利用的漏洞,但沒有識別這些漏洞或提供其他重要細節,例如漏洞可以被利用的條件。這些詳細資訊是許多漏洞揭露流程中的標準,因為它們對於客戶評估風險是必要的。公司代表在一封電子郵件中拒絕提供詳細資訊。
週一發布的 Artifactory 7.161.15 發行說明列出了九個已修補漏洞的 CVE 名稱。該披露並未提及其中任何一個已在野外被積極利用。然而,外部訊息顯示,其中三個漏洞——CVE-2026-65617、CVE-2026-65923 和 CVE-2026-66018——是 OpenAI 研究員 Khai Tran 私下報告的。很可能其中至少有兩個是 OpenAI 利用的零日模型,但未經證實,無法下定論。
發布日期: 2026-07-28 22:36:00
來源連結: arstechnica.com