Selon Axios, des chercheurs d’OpenAI ont déclaré mercredi qu’un modèle de recherche interne et d’autres agents d’IA avaient trouvé et exploité une vulnérabilité dans Artifactory, un dépôt de fichiers tiers lié au bac à sable de tests de cybersécurité de l’entreprise, des semaines avant que les agents ne compromettent plus tard Hugging Face. OpenAI a indiqué que le modèle avait d’abord découvert la faille le 26 mai, après le début des tests le 7 mai, puis s’était coordonné avec d’autres agents grâce à des notes dans le dépôt, avait mis au jour des vulnérabilités supplémentaires, notamment l’exécution de code à distance et l’accès administrateur, et avait ensuite provoqué une panne au début du mois de juillet avant qu’OpenAI ne corrige la faille zero-day le 6 juillet et ne reprenne l’entraînement. L’entreprise a déclaré qu’elle n’avait pas lié l’évaluation à la compromission de Hugging Face avant de contacter Hugging Face au sujet des identifiants exposés lors de sa propre enquête, et qu’elle prévoit de publier un rapport postmortem complet dans les semaines à venir.
