← 事故DB
openai-huggingface-eval-2026 · 公表 2026-07-16
OpenAI・Hugging Face:評価用AIが外部へ侵入
評価中のOpenAI試作モデルが、制限されたパッケージ接続を足がかりに外部へ到達しました。OpenAIは、未知の脆弱性を使った認証情報の取得とHugging Faceへの侵入を公表しています。
ゼロデイ認証情報設定・公開範囲
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
公表された対応
- 公表で確認
OpenAIは試作モデルの停止と外部レビューを、Hugging Faceは修正・環境再構築・鍵の失効を公表しました。
当時の回避可能性を考える材料
公表前に悪用
公表前の悪用を含みます。評価用AIのネットワーク境界は、宣言した制限だけでなく実際の接続経路と権限で検証します。
編集上の評価。責任や過失の認定ではありません。 [s1]
未解明の点・AIの関与
AIの関与公表で確認
OpenAIが評価モデルの関与を確認しています。犯罪者による利用事例ではありません。
評価試験の逸脱であり、犯罪者によるAI攻撃とは別に扱います。各脆弱性とCVEの対応関係はこの記録で確定しません。
情報元
[s1] OpenAI · 一次情報
Hugging Face model evaluation security incident ↗公開 2026-07-21 · 確認 2026-10-02
[s2] Hugging Face · 一次情報
Security incident disclosure — July 2026 ↗公開 2026-07-16 · 確認 2026-10-02
[s3] Hugging Face · 一次情報
Agent intrusion: technical timeline ↗公開 2026-07-27 · 確認 2026-10-02