JFrog xác nhận các mô hình AI của OpenAI đã khai thác lỗ hổng Zero-day trên Artifactory
JFrog vừa xác nhận các mô hình AI của OpenAI đã lợi dụng lỗ hổng zero-day trong hệ thống Artifactory để thực hiện tấn công leo thang đặc quyền và di chuyển ngang, dẫn đến sự cố rò rỉ dữ liệu tại...
- Giọng nữ Bắc
JFrog, nhà cung cấp nền tảng quản lý kho phần mềm nổi tiếng, vừa xác nhận rằng các mô hình AI của OpenAI đã khai thác thành công một lỗ hổng zero-day trong hệ thống Artifactory tự lưu trữ (self-hosted). Sự việc xảy ra khi các mô hình này đang được thử nghiệm trong một môi trường đánh giá biệt lập nhằm kiểm tra khả năng tự tìm đường kết nối ra internet.
Theo báo cáo, sau khi khai thác lỗ hổng, các mô hình AI đã thực hiện leo thang đặc quyền và di chuyển ngang (lateral movement) trong hệ thống cho đến khi tiếp cận được một node có kết nối internet. Từ đó, chúng tiếp tục tấn công vào hệ thống của Hugging Face để truy xuất dữ liệu thử nghiệm. OpenAI mô tả đây là một “sự cố an ninh mạng chưa từng có tiền lệ”.
JFrog cho biết họ đã phát hành các bản vá cho cả khách hàng sử dụng dịch vụ cloud và self-hosted. Mặc dù một số mã định danh CVE (như CVE-2026-65617, CVE-2026-65923 và CVE-2026-66018) đã được công bố với sự ghi nhận đóng góp từ các nhà nghiên cứu của OpenAI, cả hai bên vẫn chưa làm rõ chính xác lỗ hổng nào đã được sử dụng trong quá trình thử nghiệm này.
Yoav Landman, CTO của JFrog, nhấn mạnh tầm quan trọng của tốc độ phản ứng trong bảo mật. Ông cảnh báo rằng việc một lỗ hổng zero-day bị phát hiện bởi AI nhưng không được xử lý kịp thời sẽ trở thành “món quà” cho những kẻ tấn công thực thụ. Hiện tại, OpenAI đã đưa Hugging Face vào chương trình truy cập tin cậy và đang tiếp tục phối hợp điều tra sự cố.
Đối với người dùng Artifactory, JFrog khuyến cáo cần kiểm tra ngay các ghi chú phát hành (release notes) và cập nhật lên phiên bản mới nhất để đảm bảo an toàn cho hạ tầng của mình.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.