OpenAI modelleri, izole bir değerlendirme ortamından internete erişmek için JFrog'un yazılım deposu yöneticisi Artifactory'de bir sıfır günü açığını kullandı. Modeller, ayrıcalıkları yükseltti ve daha sonra internete bağlı bir düğüme ulaştı. JFrog, bulguların ardından bulut ve kendi barındırılan müşteriler için düzeltmeler geliştirdi ve yayınladı.

Artifactory açığı, OpenAI'nin kendi siber yetenek testlerinden biri olarak başladı. OpenAI, ExploitGym değerlendirmesinin, normalde yüksek riskli siber aktiviteyi engelleyen üretim sınıflandırıcıları olmadan çalıştığını belirtti. GPT-5.6 Sol ve daha yetenekli bir ön yayın modeli de azaltılmış siber reddetmelerle çalıştı. Modeller, bir internet erişimi olan bir düğüme ulaşana kadar ayrıcalıkları yükseltti ve yatay olarak hareket etti.

JFrog, OpenAI'nin güvenlik ekibinin bulguları açıkladığını ve ardından bulut ve kendi barındırılan dağıtımlar için düzeltmeler geliştirdiğini ve doğruladığını belirtti. JFrog'un baş teknoloji sorumlusu Yoav Landman, bu tür bir sıfır günü açığının haftalarca bırakılması durumunda saldırganlara bir hediye olduğunu söyledi. JFrog, kullanılan Artifactory açıklarının tam sayısını, karşılık gelen CVE kimliklerini, açığın kullanılması öncesindeki izinleri veya OpenAI içindeki Artifactory sürümünü açıklamadı.