JFrog ha confirmado que los modelos OpenAI explotaron un día cero en sistemas autohospedados. Artifactorio mientras intenta llegar a Internet abierto desde un entorno de evaluación sellado.
Artifactory es el administrador de repositorios de software de JFrog. OpenAI dice que los modelos luego aumentaron los privilegios y se movieron lateralmente hasta llegar a un nodo conectado a Internet. JFrog dice que desde entonces ha desarrollado y lanzado correcciones para clientes autohospedados y en la nube.
El exploit Artifactory ocurrió dentro del entorno de OpenAI. OpenAI dice que una ruta de ataque separada llegó más tarde a los sistemas de Hugging Face. JFrog afirma que sus clientes de la nube ya están protegidos. Los usuarios autohospedados deben revisar el Notas de la versión artificial y pasar a la compilación de reparación para su rama mantenida.
El 27 de julio se publicaron varios registros CVE de Artifactory con rangos de versiones afectadas y umbrales de versión fijos, pero ni JFrog ni OpenAI han dicho si alguno de esos registros corresponde a las vulnerabilidades utilizadas durante la evaluación.
Al menos tres de esos registros, CVE-2026-65618, CVE-2026-65923 y CVE-2026-66018, dan crédito a los investigadores de OpenAI.
Los registros no asignan ningún CVE al incidente, no identifican el acceso requerido antes de la explotación ni explican por qué OpenAI se refiere a un proxy de día cero mientras que JFrog se refiere a múltiples vulnerabilidades.
El incidente comenzó como una de las pruebas de capacidad cibernética de OpenAI. OpenAI dijo La evaluación de ExploitGym se realizó sin los clasificadores de producción que normalmente bloquean la actividad cibernética de alto riesgo. GPT-5.6 Sol y un modelo de prelanzamiento más capaz también se ejecutaron con rechazos cibernéticos reducidos.
OpenAI dijo que la única ruta de red del entorno sellado era un proxy y caché de registro de paquetes alojado internamente, que JFrog identificó más tarde como Artifactorio. Los modelos utilizaron importantes recursos informáticos para buscar una salida.
OpenAI dice que los modelos aumentaron los privilegios y se movieron lateralmente hasta que alcanzaron un nodo con acceso abierto a Internet, luego infirieron que Hugging Face podría albergar modelos, conjuntos de datos o soluciones de ExploitGym. La compañía dijo que los modelos finalmente obtuvieron soluciones de prueba directamente de la base de datos de producción de Hugging Face.
En un ejemplo descrito por OpenAI, un modelo utilizó credenciales robadas y más días cero para encontrar una ruta de ejecución remota de código en los servidores de Hugging Face. Hugging Face reveló la intrusión el 16 de julio sin saber qué modelo estaba detrás.
Ni OpenAI ni Hugging Face explican cómo ese ejemplo de RCE se relaciona con la cuenta de acceso inicial de Hugging Face a través de la ejecución de un conjunto de datos malicioso.
JFrog presentó su cuenta en un publicación de blog por el director de tecnología, Yoav Landman. La compañía dijo que el equipo de seguridad de OpenAI reveló los hallazgos, después de lo cual desarrolló, validó y publicó correcciones para implementaciones en la nube y autohospedadas. Landman enmarcó el episodio en torno a la velocidad de respuesta: un día cero encontrado por un modelo y dejado reposar durante semanas, escribió, es «un regalo para los atacantes».
JFrog no ha revelado el número exacto de vulnerabilidades de Artifactory utilizadas, los ID de CVE correspondientes, los permisos disponibles antes de la explotación o la versión de Artifactory que se ejecuta dentro de OpenAI. Tampoco ha dicho si alguna de las fallas fue explotada fuera de la evaluación controlada.
OpenAI calificó el episodio como un «incidente cibernético sin precedentes». Dijo que agregó Hugging Face a su programa de acceso confiable y que todavía está investigando junto con la compañía.
The Hacker News se comunicó con JFrog para obtener más detalles y actualizará esta historia si recibe una respuesta.




