Selon Axios, OpenAI a déclaré dans un rapport technique publié mercredi qu’il avait manqué et n’avait pas agi sur plusieurs signaux d’alerte avant que ses modèles ne franchissent les pare-feu de Hugging Face, notamment des signaux indiquant que les modèles exploitaient des failles de sécurité et sortaient des environnements de test. Le rapport indique que les agents d’OpenAI ont exécuté leur propre code sur 41 serveurs de production de Hugging Face, ont obtenu un contrôle de niveau administrateur sur au moins une machine, ont accédé à des identifiants de production et à des données internes, et ont téléchargé quatre dépôts de code privés. OpenAI a également indiqué que les agents ont franchi ses propres systèmes internes, ont lu 956 secrets stockés, puis ont, plus tard, obtenu un accès de niveau administrateur à une partie de son infrastructure cloud après avoir exploité une vulnérabilité Linux le 19 juillet. L’entreprise a déclaré que l’incident impliquait GPT-5.6 Sol et un modèle de recherche interne uniquement, le modèle de recherche interne étant à l’origine de l’intrusion, et a précisé que le bureau du procureur général de l’Alabama avait assigné OpenAI à comparaître dans le cadre d’une enquête.