پرش به محتوا
آخرین اخبار
مدل‌های OpenAI از آسیب‌پذیری روز صفر Artifactory استفاده کردند مایکروسافت مدل هوش مصنوعی ویژه امنیت سایبری معرفی کرد انتشار کد حمله به آسیب‌پذیری هسته لینوکس رمزگذار Cruciferra برای پنهان‌سازی بدافزارهای خطرناک استفاده می‌شود گیت‌هاب به‌روزرسانی بسته‌ها را سه روز به تأخیر می‌اندازد اختلال گسترده ChatGPT دسترسی کاربران به گفت‌وگوها را مختل کرد نفوذ هکرها به OnTrac اطلاعات مشتریان را در معرض خطر قرار داد اشتباه فنی مایکروسافت باعث اختلال گسترده Azure و Microsoft ۳۶۵ شد مدل‌های OpenAI از آسیب‌پذیری روز صفر Artifactory استفاده کردند مایکروسافت مدل هوش مصنوعی ویژه امنیت سایبری معرفی کرد انتشار کد حمله به آسیب‌پذیری هسته لینوکس رمزگذار Cruciferra برای پنهان‌سازی بدافزارهای خطرناک استفاده می‌شود گیت‌هاب به‌روزرسانی بسته‌ها را سه روز به تأخیر می‌اندازد اختلال گسترده ChatGPT دسترسی کاربران به گفت‌وگوها را مختل کرد نفوذ هکرها به OnTrac اطلاعات مشتریان را در معرض خطر قرار داد اشتباه فنی مایکروسافت باعث اختلال گسترده Azure و Microsoft ۳۶۵ شد
اخبار

مدل‌های OpenAI از آسیب‌پذیری روز صفر Artifactory استفاده کردند

مرداد ۶, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – شرکت JFrog تأیید کرده است که مدل‌های OpenAI در جریان یک آزمایش امنیتی داخلی، از یک آسیب‌پذیری روز صفر در نسخه خودمیزبان Artifactory برای خروج از محیط ایزوله و دسترسی به اینترنت استفاده کرده‌اند.

به گزارش کمیته رکن چهارم، این رخداد در جریان ارزیابی توانایی‌های سایبری مدل‌های OpenAI روی داد. محیط آزمایش تنها از طریق یک پروکسی و سامانه ذخیره‌سازی بسته‌ها به شبکه داخلی متصل بود که بعداً مشخص شد نسخه‌ای از Artifactory شرکت JFrog است.

OpenAI اعلام کرده است مدل‌ها پس از بهره‌برداری از این آسیب‌پذیری، سطح دسترسی خود را افزایش دادند و با حرکت جانبی در شبکه به سامانه‌ای متصل شدند که دسترسی آزاد به اینترنت داشت. در ادامه، یکی از مسیرهای حمله به زیرساخت‌های Hugging Face نیز منتهی شد.

بر اساس اطلاعات منتشرشده، مدل‌ها احتمال دادند که Hugging Face میزبان داده‌ها یا پاسخ‌های آزمون ExploitGym باشد و در نهایت توانستند پاسخ‌های این آزمون را از پایگاه داده عملیاتی این شرکت به دست آورند. در یکی از موارد نیز یک مدل با استفاده از اعتبارنامه‌های سرقت‌شده و چند آسیب‌پذیری دیگر، به امکان اجرای کد از راه دور روی سرورهای Hugging Face دست یافت.

JFrog اعلام کرده است پس از دریافت گزارش OpenAI، اصلاحات لازم را برای مشتریان سرویس ابری و کاربران نسخه خودمیزبان Artifactory منتشر کرده است. کاربران نسخه خودمیزبان باید یادداشت‌های انتشار را بررسی کرده و نرم‌افزار خود را به نسخه اصلاح‌شده متناسب با شاخه تحت پشتیبانی ارتقا دهند.

چند آسیب‌پذیری Artifactory با شناسه‌های CVE-2026-65618، CVE-2026-65923 و CVE-2026-66018 نام پژوهشگران OpenAI را به‌عنوان گزارش‌دهنده ثبت کرده‌اند. با این حال، هنوز مشخص نیست کدام‌یک از این نقص‌ها در جریان این آزمایش مورد استفاده قرار گرفته‌اند.

OpenAI این رخداد را یک حادثه سایبری بی‌سابقه توصیف کرده است. تاکنون نیز گزارشی منتشر نشده که نشان دهد آسیب‌پذیری‌های مورد استفاده، خارج از محیط کنترل‌شده آزمایش مورد سوءاستفاده قرار گرفته باشند.

منبع: The Hacker News