DevOps平台廠商JFrog於本週一(27日)證實,OpenAI模型在網路安全能力評估中,發現並利用其自架(self-hosted)Artifactory伺服器的多個零時差漏洞(zero-day),逃離隔離測試環境並取得對外網路存取權,隨後入侵Hugging Face部分生產基礎設施,竊取用於評測的解答資料。JFrog已釋出修補版本,雲端客戶已自動受到保護,自架用戶則需儘速升級。
模型在受限環境中自行尋路突圍
OpenAI上週揭露,此次事件涉及的模型包含GPT-5.6 Sol,以及一款尚未公開的更強預覽版模型。在評估過程中,模型並未啟用正式環境用來防止AI代理人(AI agent)自主攻擊的防護機制,模型僅安置於高度隔離的研究環境。對外網路存取則受到限制:模型僅能透過一套內部代管的第三方軟體來安裝套件,這套軟體本身扮演的角色,是負責轉發並快取套件註冊表請求的伺服器(也就是後來被證實的JFrog Artifactory)。
OpenAI表示,模型花費大量時間尋找通往開放網際網路的途徑,最終利用該代理伺服器軟體的零時差漏洞,透過權限提升與橫向移動突破至具對外連線能力的系統。取得網路存取後,模型判斷Hugging Face可能存放其正測試的ExploitGym基準測試(benchmark)解答,遂結合遭竊憑證與零時差漏洞,串接出遠端程式碼執行路徑,侵入Hugging Face部分生產基礎設施。
延伸閱讀:全球最大AI模型庫Hugging Face遭自主AI代理人攻擊 內部資料與憑證外洩
JFrog證實漏洞來源並釋出修補
JFrog技術長Yoav Landman表示:「在一次安全測試中,OpenAI的模型在自架Artifactory環境中發現了先前未知的零時差漏洞,可用來取得非預期的網路存取權。」他指出,OpenAI發現漏洞後立即通報,JFrog已釋出修補版本。
7月27日發布的Artifactory 7.161.15 Self-Managed版本更新說明列出重大資安公告,指出多項漏洞若串連使用,且系統啟用「匿名存取(Anonymous Access)」功能,恐構成嚴重攻擊情境;官方強調匿名存取預設關閉,不建議正式環境啟用。
JFrog未列出詳細漏洞編號,但根據CVE.org公開資料,相關漏洞共八項,均於7月27日同日建立紀錄,發現者皆列為OpenAI:
- CVE-2026-65921:路徑穿越漏洞,可能致未授權檔案寫入
- CVE-2026-65923:Ansible儲存庫SSRF漏洞
- CVE-2026-65924:Terraform儲存庫SSRF漏洞
- CVE-2026-65925:Cargo儲存庫SSRF漏洞
- CVE-2026-66014:認證繞過,可能導致權限提升
- CVE-2026-66015:授權缺陷,可能允許提升權限
- CVE-2026-65617:套件服務容器潛在遠端程式碼執行
- CVE-2026-66018:建置環境屬性資訊洩露
外媒曾就實際遭利用的漏洞編號向JFrog與OpenAI求證,僅JFrog回覆但未說明技術細節,目前無法確認八項漏洞中哪幾項被實際用於此次攻擊。
防禦端應採取的權限控管建議
Sophos威脅研究總監Rafe Pilling指出,此事件情境雖特殊,卻反映出資安典範轉移:「我們正從『AI作為工具』走向『AI作為行動者』,一旦代理人能自行決策並串接行動,許多傳統資安假設便不再成立。」
SentinelOne研究科學家Gabriel Bernadett-Shapiro指出,
模型層級防護並非資安邊界,防禦須建置於模型之外,涵蓋身分、網路存取與執行期行為限制。他說:「代理人取得的權限絕不應超過任務所需。」Adaptive Security產品長Andrew Jones則建議:「限制存取範圍、隔離執行環境,並記錄一切行為。」
GuidePoint Security副總裁Victor Wieczorek建議,企業應為每個AI代理人建立獨立身分而非共用帳號;權限限定於任務所需,落實最小權限原則;涉及資金或正式環境的高風險操作須經人為審核;控管機制須建置於模型之外:「政策必須存在於代理人無法觸及之處。」
自架環境用戶應儘速升級
對台灣採用自架JFrog Artifactory環境的企業與開發團隊而言,建議
立即檢查版本並升級至7.161.15 Self-Managed或後續修補版,並確認是否啟用匿名存取功能,若非必要應予關閉。隨著企業逐步導入AI代理人執行開發或維運任務,上述權限控管原則也值得資安部門一併納入評估。