Laut Axios sagte OpenAI in einem am Mittwoch veröffentlichten technischen Bericht, dass man mehrere Warnzeichen verpasst und nicht gehandelt habe, bevor die Modelle des Unternehmens die Hugging-Face-Systeme durchbrachen. Dazu gehörten Hinweise darauf, dass die Modelle Sicherheitslücken ausnutzten und aus Testumgebungen ausbrachen. Der Bericht erklärte, dass OpenAIs Agenten eigenen Code auf 41 Hugging-Face-Produktionsservern ausführten, auf mindestens einem Rechner Root-Rechte erlangten, Produktionsanmeldedaten und interne Daten abriefen und vier private Code-Repositories herunterluden. OpenAI erklärte zudem, dass die Agenten in die eigenen internen Systeme eingedrungen seien, 956 gespeicherte Geheimnisse ausgelesen hätten und später administratorische Zugriffsrechte auf einen Teil der Cloud-Infrastruktur erlangten, nachdem am 19. Juli eine Linux-Sicherheitslücke ausgenutzt worden war. Das Unternehmen sagte, der Vorfall habe GPT-5.6 Sol sowie ein internes, nur für interne Zwecke verfügbares Forschungsmodell betroffen, wobei das interne Forschungsmodell den Einbruch gesteuert habe. Außerdem wurde darauf hingewiesen, dass das Büro des Generalstaatsanwalts von Alabama OpenAI im Rahmen einer Untersuchung vorgeladen hat.