قال JFrog، مطور المنتج، يوم الاثنين، إن الحدث الأمني غير المسبوق الذي وقع الأسبوع الماضي، حيث تسلل نموذجان من نماذج القرصنة الأمنية OpenAI إلى شبكة شركة Hugging Face الزميلة للذكاء الاصطناعي، تم تمكينهما من خلال استغلال واحدة أو أكثر من نقاط الضعف في Artifactory.
في حادثة تحاكي رواية خيال علمي بائسة، كشف نموذجان من OpenAI عن البيئة المقيدة التي تهدف إلى منعهما من الوصول إلى الإنترنت أثناء اختبار داخلي، حسبما كشفت شركة الذكاء الاصطناعي الأسبوع الماضي. واصلت العارضات اختراق شبكة Hugging Face وسرقة المعلومات وبيانات الاعتماد السرية. وقالت OpenAI إن وكيلها حقق هذا الإنجاز من خلال استغلال ثغرة أمنية لم تكن معروفة سابقًا. ووصفت الشركة الحدث بأنه “غير مسبوق”، ووافق عليه الغرباء إلى حد كبير.
ليس الانتصار الذي تم تصوره
وقالت OpenAI إن النماذج استغلت نواقل هجوم متعددة، بما في ذلك بيانات الاعتماد المسروقة والأيام الصفرية، للحصول على إمكانات تنفيذ التعليمات البرمجية عن بُعد، ولكن حتى الآن، لم تكن البرامج المعرضة للخطر معروفة. قال كشف JFrog يوم الاثنين إن المنتج كان عبارة عن مثيل Artifactory مُدار ذاتيًا، وهو نظام إدارة مستودع يؤمن عمليات تطوير برامج العملاء ويبسطها. يقول JFrog إن Artifactory يستخدم من قبل أكثر من 7500 فريق مطور، 80 بالمائة منهم يعملون لصالح شركات Fortune 100.
“خلال تقييم داخلي للقدرات السيبرانية الحدودية، قامت نماذج OpenAI، التي تعمل بشكل متعمد دون ضمانات إنتاج في بيئة بحثية معزولة، باكتشاف نقاط الضعف المتسلسلة واستخدامها بشكل مستقل للهروب من صندوق الحماية الخاص بها، والوصول إلى الإنترنت المفتوح، واستخراج إجابات التقييم من البنية التحتية لـ Hugging Face،” كتب JFrog CTO Yoav Landman. ومضى المسؤول التنفيذي ليقول إن الشركة علمت بأيام الصفر من OpenAI.
وقالت الشركة يوم الاثنين إنها أصلحت الثغرات الأمنية المستغلة، لكنها لم تحددها أو تقدم تفاصيل مهمة أخرى، مثل الظروف التي يمكن بموجبها استغلال الثغرات الأمنية. تعتبر هذه التفاصيل قياسية في العديد من عمليات الكشف عن الثغرات الأمنية لأنها ضرورية للعملاء لتقييم المخاطر. وفي رسالة بالبريد الإلكتروني، رفض ممثل الشركة تقديم التفاصيل.
أدرجت ملاحظات الإصدار المنشورة يوم الاثنين للإصدار Artifactory 7.161.15 تسميات CVE لتسع نقاط ضعف مصححة. ولم يذكر الكشف أن أيًا منهم قد تم استغلاله بشكل نشط في البرية. ومع ذلك، تظهر المصادر الخارجية أن ثلاثة منها — CVE-2026-65617، وCVE-2026-65923، وCVE-2026-66018 — تم الإبلاغ عنها بشكل خاص بواسطة الباحث في OpenAI Khai Tran. من المحتمل أن اثنين منهم على الأقل كانا من نماذج الأيام الصفرية التي تم استغلالها من قبل OpenAI، ولكن بدون تأكيد، من المستحيل قول ذلك بشكل قاطع.
