OpenAIのモデル、Hugging Face侵害前にJFrog Artifactoryのゼロデイを悪用していた | Codebook|Security News
Codebook|Security News > Articles > Threat Report > デイリーサイバーアラート > OpenAIのモデル、Hugging Face侵害前にJFrog Artifactoryのゼロデイを悪用していた

デイリーサイバーアラート

AI

Silobreaker-CyberAlert

脆弱性

OpenAIのモデル、Hugging Face侵害前にJFrog Artifactoryのゼロデイを悪用していた

佐々山 Tacos

佐々山 Tacos

2026.07.29

OpenAIのモデル、Hugging Faceを侵害前にJFrog Artifactoryのゼロデイを悪用していた

BleepingComputer – July 28, 2026

OpenAIの複数モデルがHugging Faceを侵害したインシデントをめぐり、これらのモデルがテスト用の隔離環境から抜け出す際に悪用した脆弱性はJFrog Artifactoryのゼロデイだったことが判明。JFrogが7月27日付けのブログ記事で明らかにした。

 

先週開示されたこのインシデントは、OpenAIがGPT-5.6 Solやリリース前の高性能モデルを含む自社モデルをテスト中に発生。このテストは、モデルの高度サイバー能力を計測するために設計されたベンチマーク「ExploitGym」を使って行われており、OpenAIのモデルはこのテストの回答がHugging Faceのインフラ内に存在すると考え、同プラットフォームを侵害するに至ったとされる。

 

このテストの際、OpenAIのモデルはインターネットへのアクセスを制限されていた。しかし、テスト用タスクを完了するために必要なソフトウェアパッケージをインストールするための一部ツールへのアクセスは、例外的に認められていたとされる。OpenAIの7月21日付けのインシデント報告では、この名称非公開のパッケージインストーラープログラム内から同社モデルがゼロデイ脆弱性を見つけ出し、それを利用してインターネット全体へのアクセスに成功した旨が明かされていた。また併せて、このゼロデイは当該ベンダーへ報告済みであるともOpenAIは述べていた。

 

そんな中、27日のJFrogの発表により、当該ツールがセルフホスト型のJFrog Artifactoryであり、サンドボックスエスケープで悪用されたのが同ツールのゼロデイ脆弱性だったことが明らかに。同社は、OpenaAIからの迅速な脆弱性開示を受け、クラウド版・セルフホスト版顧客向けの修正プログラムを開発・テスト・リリースすることができたと述べた。これによりクラウド版の利用者はすでに保護されており、セルフホスト型の利用者には修正版のインストールを要請する通知が届いているという。

 

JFrogは悪用されたのがどの脆弱性なのかをリリースノートでは明言していないものの、7月27日にリリースされたバージョン「Artifactory 7.161.15 Self-Managed」に関するCVEをBleepingComputerが検索したところ、以下8件の関連する脆弱性が見つかったとされる。これらはいずれも7月27日にCVE.orgへ登録されており、発見者としてOpenAIがクレジットされている。

  • CVE-2026-65921:不正なファイル書き込みに繋がる恐れのある、潜在的なパストラバーサル。
  • CVE-2026-65923:Ansible統合のリポジトリ処理における、潜在的なサーバーサイドリクエストフォージェリ。
  • CVE-2026-65924:Terraform Remoteリポジトリを通じたサーバーサイドリクエストフォージェリ。
  • CVE-2026-65925:JFrog ArtifactoryのCargo用リモートリポジトリを通じたサーバーサイドリクエストフォージェリ。
  • CVE-2026-66014:Artifactoryにおける特権昇格に繋がる恐れのある、潜在的な認証バイパス。
  • CVE-2026-66015:認証後の特権昇格を可能にする恐れのある、JFrog Platformにおける認可の欠陥。
  • CVE-2026-65617:Artifactoryパッケージサービスコンテナにおける、潜在的なリモートコード実行。
  • CVE-2026-66018:Artifactoryにおけるビルド環境プロパティの漏洩

 

ただし、上記のうちどの脆弱性が今回のインシデントで悪用されたのかや、どの脆弱性とどの脆弱性が連鎖させて悪用されたのか、あるいは8件すべてが悪用されたのか否かといった詳細は明かされていないとのこと。

関連記事:Hugging Face、自律型AIエージェントに侵害されたと報告

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ