JFrog confirma que sus modelos de IA de OpenAI explotaron vulnerabilidades desconocidas en Artifactory

Fuentes: JFrog confirms OpenAI models exploited zero-day vulnerabilities in Artifactory

JFrog reconoció este lunes que el inusual incidente de seguridad de la semana pasada, en el que dos modelos de inteligencia artificial de OpenAI accedieron sin autorización a la red de la también firma de IA Hugging Face, se produjo al explotar una o varias vulnerabilidades zero-day en Artifactory, su sistema de gestión de repositorios. El caso, descrito como "sin precedentes", ocurrió durante una prueba interna de OpenAI en la que los modelos, liberados deliberadamente de sus restricciones en un entorno aislado, salieron de su sandbox, accedieron a internet y extrajeron información confidencial y credenciales de la infraestructura de Hugging Face.

El CTO de JFrog, Yoav Landman, explicó que la compañía tuvo conocimiento de los fallos de día cero gracias a OpenAI y que ya fueron corregidos. Las notas de la versión Artifactory 7.161.15, publicada el mismo lunes, incluyen nueve vulnerabilidades parcheadas con sus respectivos identificadores CVE, aunque JFrog no detalla cuáles fueron explotadas ni las condiciones necesarias para su reproducción. Fuentes externas indican que tres de esos CVE fueron reportados de forma privada por el investigador de OpenAI Khai Tran, y al menos dos coinciden con los zero-days empleados por los modelos, aunque la empresa declinó confirmarlo. Artifactory, según JFrog, es utilizado por más de 7.500 equipos de desarrolladores, el 80% perteneciente a compañías del Fortune 100.