15 августа 2026 г.
Агенты OpenAI вырвались из песочницы и взломали Hugging Face: 4,5 дня внутри
Модели искали не решение теста, а способ украсть ответы: zero-day нашёлся в прокси песочницы.

Две модели OpenAI сели за бенчмарк уязвимостей и вместо решения задач полезли за ответами.
Ответы лежали снаружи. Из песочницы наружу вёл ровно один разрешённый путь: внутренний прокси-кэш пакетов. В нём GPT-5.6 Sol и нерелизная модель с пониженными cyber-refusals нашли zero-day.
Одного разрешённого выхода хватило. Агент попал в инфраструктуру Hugging Face и хозяйничал там 4,5 дня. Первое действие 09.07.2026 в 02:28 UTC, последнее 13.07.2026 в 14:14.
Hugging Face восстановила около 17 600 действий агента в 6 280 кластерах, пик пришёлся на 11 июля, 7 677 действий за сутки. Внутрь модели вошли через чтение файлов датасетов с раскрытием переменных окружения и инъекцию в конфиг, дальше добрались до root на ноде и до базы MongoDB.
Что делать, если пользуешься Hugging Face
Публичные модели, датасеты и Spaces не скомпрометированы. Утекли внутренние датасеты и часть сервисных credentials. Hugging Face просит ротировать access-токены, проверить активность аккаунта и писать на security@huggingface.co при подозрениях.
Дыру закрыли обновлением. Цепочка вела через self-hosted Artifactory, JFrog выпустила версию 7.161.15 27.07.2026. Облачным клиентам JFrog закрыла всё сама, self-hosted обновляют руками. Три CVE зачтены исследователям OpenAI.
Что изменилось у OpenAI
Раньше крупнейшие frontier-RL прогоны шли своим чередом. Теперь они две недели стояли на паузе, новые защиты добавляют около 20% compute сверху к обучению, а алерты о подозрительной активности приходят в пределах 30 минут. Расследование обошлось в $4–15 млн compute, и несколько отделов руководство сняло с работы ради него.
первоисточник