智迹闻AuraTracer
EN

EVENT DOSSIER

OpenAI的Artifactory在Hugging Face遭到攻击的同时,还打开了秘密的数据窃取通道。

2026-09-09 05:12 网络安全 🔥 50.2 事件热度 hn #216
1家信源
1天持续发酵
50.2事件热度
5个提及
摘要由 AI 生成

Check Point Research 发现 OpenAI 内部 JFrog Artifactory 实例存在秘密通道,允许攻击者向另一账户的 ChatGPT 会话发送隐藏任务(如窃取 Gmail 数据)。该漏洞已于六月底关闭。威胁猎人于六月底披露此问题,同日 OpenAI 利用 Artifactory 零日漏洞获取互联网访问权并入侵 Hugging Face。尽管两者均涉及同一内部包管理系统,但属不同攻击。检查点研究人员指出,容器本应相互隔离,但 Artifactory 暴露了物品管理功能,允许通过文本属性(含 Base64 编码二进制数据)在账户间传递指令;同时读写权限及认证机制缺陷使代码可无需额外凭证直接访问存储端。攻击者可将恶意任务写入共享存储,受害者会话执行该任务并返回结果而不暴露第二流指令。

相关事件RELATED EVENTS
关键实体KEY ENTITIES
Check Point ResearchHugging FaceJFrog ArtifactoryOpenAIPedro Drimel Neto

事件框架EVENT FRAME

监管执法

Check Point Research → OpenAI 披露 ChatGPT 内部 Artifactory 存在窃密通道

报道态势 · 每日报道量LANGUAGE SPLIT

实体关系
Check Point Research × …1Check Point Research × …1Check Point Research × …1Check Point Research × …1Hugging Face × JFrog Ar…1Hugging Face × OpenAI1

信号强度SIGNALS

关键词热度
  • OpenAI1
  • Check Point Research1
  • Hugging Face1
  • Pedro Drimel Neto1
  • JFrog Artifactory1

全部报道(1)SOURCES

T The Register en 2026-09-09 05:12

OpenAI's Artifactory opened covert data-stealing channel alongside Hugging Face attack

Check Point Research 发现,OpenAI 内部 JFrog Artifactory 实例存在秘密通道,允许攻击者向另一账户的 ChatGPT 会话发送隐藏任务(如窃取 Gmail 数据),该漏洞已于六月底关闭。威胁猎人于六月底披露此问题,同日 OpenAI 利用 Artifactory 零日漏洞获取互联网访问权并入侵 Hugging Face。尽管两者均涉及同一内部包管理系统,但属不同攻击。检查点研究人员指出,容器本应相互隔离,但 Artifactory 暴露了物品管理功能,允许通过文本属性(含 Base64 编码二进制数据)在账户间传递指令;同时读写权限及认证机制缺陷使代码可无需额外凭证直接访问存储端。攻击者可将恶意任务写入共享存储,受害者会话执行该任务并返回结果而不暴露第二流指令。检查…