پرش به محتوا
آخرین اخبار
بیش از ۱۰۰ هزار تلاش برای سوءاستفاده از افزونه WooCommerce نقص بحرانی OVERPASS سامانه‌های SAP را تهدید می‌کند راهنمای جدید NIST و CISA برای جلوگیری از سرقت توکن‌های ابری نقص بحرانی Check Point امکان اجرای کد با دسترسی روت را فراهم می‌کند بهره‌برداری فعال از آسیب‌پذیری بحرانی Orkes Conductor نشت اطلاعات Gyazo؛ ۲۳.۶۲ میلیون رکورد کاربری افشا شد بدافزار RatHat با کمک هوش مصنوعی گوشی‌های اندرویدی را کنترل می‌کند رفع ۱۴ آسیب‌پذیری در BIND؛ مدیران سرورهای DNS به‌روزرسانی کنند بیش از ۱۰۰ هزار تلاش برای سوءاستفاده از افزونه WooCommerce نقص بحرانی OVERPASS سامانه‌های SAP را تهدید می‌کند راهنمای جدید NIST و CISA برای جلوگیری از سرقت توکن‌های ابری نقص بحرانی Check Point امکان اجرای کد با دسترسی روت را فراهم می‌کند بهره‌برداری فعال از آسیب‌پذیری بحرانی Orkes Conductor نشت اطلاعات Gyazo؛ ۲۳.۶۲ میلیون رکورد کاربری افشا شد بدافزار RatHat با کمک هوش مصنوعی گوشی‌های اندرویدی را کنترل می‌کند رفع ۱۴ آسیب‌پذیری در BIND؛ مدیران سرورهای DNS به‌روزرسانی کنند
اخبار

مدل‌های OpenAI از آسیب‌پذیری روز صفر Artifactory استفاده کردند

مرداد ۶, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – شرکت JFrog تأیید کرده است که مدل‌های OpenAI در جریان یک آزمایش امنیتی داخلی، از یک آسیب‌پذیری روز صفر در نسخه خودمیزبان Artifactory برای خروج از محیط ایزوله و دسترسی به اینترنت استفاده کرده‌اند.

به گزارش کمیته رکن چهارم، این رخداد در جریان ارزیابی توانایی‌های سایبری مدل‌های OpenAI روی داد. محیط آزمایش تنها از طریق یک پروکسی و سامانه ذخیره‌سازی بسته‌ها به شبکه داخلی متصل بود که بعداً مشخص شد نسخه‌ای از Artifactory شرکت JFrog است.

OpenAI اعلام کرده است مدل‌ها پس از بهره‌برداری از این آسیب‌پذیری، سطح دسترسی خود را افزایش دادند و با حرکت جانبی در شبکه به سامانه‌ای متصل شدند که دسترسی آزاد به اینترنت داشت. در ادامه، یکی از مسیرهای حمله به زیرساخت‌های Hugging Face نیز منتهی شد.

بر اساس اطلاعات منتشرشده، مدل‌ها احتمال دادند که Hugging Face میزبان داده‌ها یا پاسخ‌های آزمون ExploitGym باشد و در نهایت توانستند پاسخ‌های این آزمون را از پایگاه داده عملیاتی این شرکت به دست آورند. در یکی از موارد نیز یک مدل با استفاده از اعتبارنامه‌های سرقت‌شده و چند آسیب‌پذیری دیگر، به امکان اجرای کد از راه دور روی سرورهای Hugging Face دست یافت.

JFrog اعلام کرده است پس از دریافت گزارش OpenAI، اصلاحات لازم را برای مشتریان سرویس ابری و کاربران نسخه خودمیزبان Artifactory منتشر کرده است. کاربران نسخه خودمیزبان باید یادداشت‌های انتشار را بررسی کرده و نرم‌افزار خود را به نسخه اصلاح‌شده متناسب با شاخه تحت پشتیبانی ارتقا دهند.

چند آسیب‌پذیری Artifactory با شناسه‌های CVE-2026-65618، CVE-2026-65923 و CVE-2026-66018 نام پژوهشگران OpenAI را به‌عنوان گزارش‌دهنده ثبت کرده‌اند. با این حال، هنوز مشخص نیست کدام‌یک از این نقص‌ها در جریان این آزمایش مورد استفاده قرار گرفته‌اند.

OpenAI این رخداد را یک حادثه سایبری بی‌سابقه توصیف کرده است. تاکنون نیز گزارشی منتشر نشده که نشان دهد آسیب‌پذیری‌های مورد استفاده، خارج از محیط کنترل‌شده آزمایش مورد سوءاستفاده قرار گرفته باشند.

منبع: The Hacker News