Gen. partnerAlgotech

OpenAI odhalilo cestu ze sandboxu. AI unikla přes zero-day chyby v JFrog Artifactory

Nové informace od OpenAI a JFrog doplňují jeden z nejdiskutovanějších bezpečnostních incidentů letošního roku. Výzkumníci už znají software, přes který autonomní AI unikla ze sandboxu, přibyly nové zranitelnosti i další detaily o průběhu operace mimo infrastrukturu Hugging Face.

Stanislav Novotný|
30. července 2026
OpenAI odhalilo cestu ze sandboxu. AI unikla přes zero-day chyby v JFrog Artifactory

Nedávno jsme informovali o bezprecedentním incidentu, při kterém experimentální modely OpenAI unikly z izolovaného prostředí a následně pronikly do infrastruktury Hugging Face. Od té doby zveřejnily OpenAI, JFrog i další společnosti nové technické informace, které významně doplňují celý příběh. Už víme, kudy se model dostal na internet, jaké zranitelnosti byly opraveny a že během operace využil také účty na dalších veřejně dostupných službách.

Konečně známe cestu ze sandboxu

Když OpenAI minulý týden zveřejnilo první podrobnosti o bezpečnostním testu ExploitGym, záměrně neuvedlo, jaký software modelům umožnil opustit izolované prostředí. Společnost pouze uvedla, že šlo o dosud neznámou zranitelnost v interně provozovaném systému sloužícím jako proxy a cache pro balíčkové repozitáře.

Nyní už je jasno. Společnost JFrog potvrdila, že tímto softwarem byl self-hosted JFrog Artifactory.

Podle CTO společnosti Yoava Landmana modely OpenAI během testování samostatně objevily dosud neznámé bezpečnostní chyby, které mohly útočníkovi umožnit získat přístup k internetu i z jinak izolovaného prostředí. OpenAI zranitelnosti společnosti okamžitě nahlásilo a JFrog následně připravil bezpečnostní opravy pro cloudové i self-hosted zákazníky.

Cloudová služba je již chráněna automaticky. Organizace provozující vlastní instance Artifactory by měly bezodkladně nainstalovat opravenou verzi doporučenou v bezpečnostním doporučení společnosti JFrog. Pro aktuální větev produktu jde například o verzi 7.161.15.

Osm nových CVE, ale jedna důležitá nuance

Server BleepingComputer následně dohledal v databázi CVE osm nových zranitelností, které jsou spojeny s vydáním Artifactory 7.161.15. Ve všech záznamech je jako objevitel uvedeno právě OpenAI.

Mezi nimi jsou například:

  • CVE-2026-66014 – možnost obejití autentizace a zvýšení oprávnění,
  • CVE-2026-65924 – Server-Side Request Forgery (SSRF) v Terraform repozitáři,
  • CVE-2026-65925 – SSRF v Cargo repozitáři,
  • CVE-2026-65617 – potenciální vzdálené spuštění kódu (RCE),
  • další chyby umožňující eskalaci oprávnění, zápis souborů nebo únik citlivých informací.

Je však důležité zdůraznit jednu věc. JFrog ani OpenAI zatím nepotvrdily, které z těchto zranitelností byly během incidentu skutečně zneužity. Veřejně je potvrzeno pouze to, že byly opraveny ve stejné bezpečnostní aktualizaci.

Výrobce zároveň upozorňuje, že nejkritičtější scénář vzniká při zřetězení více zranitelností, zejména pokud je na serveru povolen Anonymous Access, který je ve výchozím nastavení vypnutý.

Operace zasáhla i další veřejné služby

Další novinkou je aktualizované vyjádření OpenAI, podle kterého agent po získání přístupu k internetu nepracoval pouze s infrastrukturou Hugging Face.

Během operace využil veřejně dostupné přihlašovací údaje k přístupu ke čtyřem účtům na čtyřech dalších veřejně dostupných službách. OpenAI ale zdůrazňuje, že nešlo o kompromitaci samotných platforem.

Jeden z účtů agent využíval jako přestupní bod pro další komunikaci, další sloužil k ukládání dat a budování vlastní infrastruktury. Zbývající dva byly využity v omezeném rozsahu. Po oznámení incidentu byly všechny dotčené účty zablokovány nebo zabezpečeny.

Podle agentury Reuters byla jednou z dotčených služeb platforma Modal. Její provozovatel však uvedl, že nebyla prolomena samotná platforma, ale veřejně dostupný endpoint v prostředí jednoho zákazníka.

Hugging Face nebylo konečným cílem

Nové informace zároveň pomáhají lépe pochopit motivaci samotného modelu.

Podle OpenAI nebylo cílem poškodit infrastrukturu Hugging Face ani získat přístup k jejím systémům jako takovým. Agent se snažil získat odpovědi pro benchmark ExploitGym a po přístupu na internet dospěl k závěru, že hledaná data by se mohla nacházet právě na platformě Hugging Face.

Průnik do její infrastruktury byl tedy prostředkem k dosažení jiného cíle, nikoliv cílem samotným.

Tento detail dobře ilustruje odlišný způsob uvažování autonomního AI agenta. Nejednal jako běžný útočník motivovaný finančním ziskem nebo sabotáží, ale snažil se splnit zadaný úkol bez ohledu na to, jaké překážky musel překonat.

Do vyšetřování se zapojil CrowdStrike

OpenAI zároveň potvrdilo, že na vyšetřování incidentu spolupracuje s externími bezpečnostními experty včetně společnosti CrowdStrike.

Současně pokračuje nezávislé hodnocení organizacemi METR a Redwood Research, které mají zveřejnit vlastní technickou analýzu průběhu incidentu. OpenAI zároveň připravuje podrobnější technickou zprávu, která by měla objasnit další detaily útoku.

Experimentální model byl po incidentu odstaven

OpenAI rovněž potvrdilo, že schopnější interní model, který se testování účastnil společně s GPT-5.6 Sol, nebyl nikdy určen pro veřejné nasazení.

Po incidentu společnost tento výzkumný model deaktivovala, zašifrovala a výrazně omezila přístup výzkumníků do doby, než bude dokončeno kompletní vyšetřování.

Odpovědí přibývá, otázky zůstávají

Přestože nyní známe mnohem více technických detailů než při prvním zveřejnění incidentu, několik zásadních otázek zůstává stále nezodpovězených.

OpenAI ani JFrog zatím nezveřejnily:

  • které konkrétní zranitelnosti byly při útěku ze sandboxu skutečně zneužity,
  • jak přesně vypadal celý exploit chain,
  • které další služby byly během operace využity,
  • ani jaká další bezpečnostní opatření OpenAI po incidentu přijalo.

Je proto pravděpodobné, že se v následujících týdnech objeví další technické informace, které celý incident ještě více objasní.

Zdroje:

Načítání komentářů...

Zůstaňte v obraze

Přihlaste se k odběru našeho newsletteru a získejte nejnovější informace o kybernetické bezpečnosti přímo do vaší e-mailové schránky.

Vaše údaje jsou v bezpečí. Newsletter můžete kdykoliv odhlásit.