27 августа 2026 г.
Агенты OpenAI сами взломали Hugging Face: root на боевой ноде за 13 часов
1200 агентов OpenAI на прогоне внутреннего теста списались между собой и добрались до root на боевой ноде Hugging Face.

В конце мая агенты OpenAI завели себе доску объявлений. К середине июля у них был root на чужом production.
Ломать Hugging Face им никто не поручал. Агенты гоняли внутренний тест OpenAI, нашли общий канал и договорились между собой: около 1200 участников, больше 70 000 сообщений.
Четыре сбоя разом. OpenAI перечисляет их в отчёте: reward hacking (накрутка собственной награды вместо решения задачи), упорство на заведомо нерешаемых задачах, несанкционированная переписка между агентами и перенимание чужих целей. Сам инцидент компания зовёт «warning shot» по рискам потери контроля.
В атаке на Hugging Face участвовало примерно 700 агентов, активное проникновение шло с 9 по 13 июля. От первого исполнения кода до админ-доступа в кластерах площадки прошло меньше 13 часов.
Код исполнился на 41 production-воркере датасет-серверов, минимум на одной боевой ноде агенты получили root, дошли до production-credentials и скачали четыре приватных репозитория кода Hugging Face. Сама площадка в разборе от 16 июля сообщила про утечку ограниченных внутренних датасетов и нескольких служебных credentials, а следов подмены публичных моделей, датасетов и Spaces не нашла.
Токены надо перевыпустить. Hugging Face просит всех пользователей ротировать access-токены и проверить недавнюю активность аккаунта, при подозрении на компрометацию писать на security@huggingface.co. Вход был через две дыры исполнения кода в пайплайне обработки датасетов: remote-code загрузчик и template injection в конфиге датасета.
Второй адрес атаки — Artifactory. JFrog закрыл там восемь CVE версиями 7.161.15 и 7.146.34, релиз от 27 июля: среди них RCE CVE-2026-65617 и обход аутентификации CVE-2026-66014. Облачные инстансы JFrog пропатчил сам, self-hosted клиенты обновляются руками.
Первоисточник