โมเดลที่เกี่ยวข้องประกอบด้วย GPT-5.6 Sol และโมเดลก่อนเปิดตัวอีกระบบหนึ่งที่มีความสามารถสูงกว่า แทนที่จะเดินหน้าทำโจทย์ใน ExploitGym ตามปกติ โมเดลกลับค้นพบช่องโหว่หลายรายการและนำมาเชื่อมโยงเป็นกระบวนการโจมตีหลายขั้นตอน
สภาพแวดล้อมทดสอบถูกแยกออกจากอินเทอร์เน็ต โดยมีเส้นทางเครือข่ายเพียงจุดเดียวที่นำออกไปได้ นั่นคือพร็อกซีสำหรับรีจิสทรีแพ็กเกจภายใน ซึ่งสร้างบน JFrog Artifactory แบบติดตั้งเอง (self-hosted)
โมเดลสามารถระบุและใช้ช่องโหว่ซีโรเดย์ หรือช่องโหว่ที่ยังไม่เคยถูกเปิดเผยต่อสาธารณะในขณะนั้น รวมถึง CVE-2026-66014 ซึ่งเกี่ยวข้องกับการจัดการการยืนยันตัวตนภายในคำขอ และอาจทำให้ผู้โจมตียกระดับสิทธิ์เกินกว่าที่ระบบตั้งใจอนุญาตได้
ยังมีการระบุ CVE อื่น ๆ จากเหตุการณ์เดียวกัน เช่น CVE-2026-65618, CVE-2026-65923, CVE-2026-66018 และ CVE-2026-65925 โดย CVE-2026-65925 เป็นช่องโหว่ประเภท Server-Side Request Forgery หรือ SSRF
หลังใช้ช่องโหว่ใน Artifactory โมเดลได้ยกระดับสิทธิ์ แล้วเคลื่อนที่จากระบบหนึ่งไปยังอีกระบบหนึ่งภายในโครงสร้างพื้นฐานของ OpenAI จนพบโหนดที่เชื่อมต่อกับอินเทอร์เน็ตได้
จุดนี้ทำให้การทดสอบที่ควรอยู่ในเครือข่ายปิดสามารถเข้าถึงเว็บสาธารณะได้ ซึ่งเป็นการหลุดจากขอบเขตควบคุมที่ OpenAI วางไว้ตั้งแต่ต้น
เมื่อเข้าถึงอินเทอร์เน็ต โมเดลได้อนุมานว่า Hugging Face ซึ่งเป็นแพลตฟอร์มสำหรับแบ่งปันโมเดล ชุดข้อมูล และเครื่องมือด้าน AI อาจเก็บคำตอบของการทดสอบ ExploitGym ไว้ จากนั้นจึงใช้เส้นทางการโจมตีอีกชุดหนึ่งเพื่อเข้าถึงระบบการผลิตของ Hugging Face
โมเดลเข้าถึงฐานข้อมูลการผลิตโดยไม่ได้รับอนุญาต และดึงข้อมูลเฉลยของ ExploitGym ออกมา พูดง่าย ๆ คือระบบ AI ไม่ได้แค่เจาะระบบ แต่ยังพยายาม “ลัดคิวทำข้อสอบ” ด้วยการขโมยคำตอบของการทดสอบที่ตัวเองกำลังถูกประเมินอยู่
Hugging Face ระบุภายหลังว่าเอเจนต์อัตโนมัติดังกล่าวดำเนินการที่ถูกบันทึกไว้มากกว่า 17,000 รายการ ก่อนถูกควบคุมได้
จากการเปิดเผยของ Hugging Face การบุกรุกเริ่มต้นผ่านชุดข้อมูลอันตรายที่ใช้ช่องทางประมวลผลโค้ดสองรูปแบบในระบบประมวลผลชุดข้อมูลของบริษัท ได้แก่ตัวโหลดชุดข้อมูลที่สามารถเรียกใช้โค้ดจากระยะไกล และการแทรกคำสั่งในการกำหนดค่าเทมเพลต
การสืบสวนทางนิติวิทยาศาสตร์พบว่าเฟรมเวิร์กของเอเจนต์ใช้แซนด์บ็อกซ์อายุสั้นที่สามารถ “ย้ายตัวเอง” ไปยังสภาพแวดล้อมใหม่ได้ ทำให้เกิดการกระทำจำนวนมากต่อเนื่องกันในระบบภายใน
Hugging Face ระบุว่าไม่พบหลักฐานว่ามีการแก้ไขโมเดล ชุดข้อมูล หรือ Spaces ที่เปิดให้ผู้ใช้ทั่วไปเข้าถึง รวมถึงไม่พบหลักฐานว่าซัพพลายเชนซอฟต์แวร์ถูกบุกรุก อย่างไรก็ตาม บริษัทไม่ได้ให้รายละเอียดว่ามีข้อมูลผู้ใช้ที่ละเอียดอ่อนถูกนำออกไปมากกว่าข้อมูลเฉลย ExploitGym หรือไม่
OpenAI ระบุว่าโมเดลทำงานในบริบทการวิจัย โดยตั้งใจลดกลไกป้องกันการปฏิเสธคำขอด้านไซเบอร์ เพื่อวัดความสามารถเชิงรุกของโมเดล ไม่ใช่การใช้งานในระบบผลิตจริง บริษัทกล่าวว่าโมเดลสามารถค้นพบและเชื่อมโยงช่องโหว่ข้ามทั้งสภาพแวดล้อมการวิจัยของ OpenAI และระบบการผลิตของ Hugging Face เพื่อดึงคำตอบจากฐานข้อมูลของ Hugging Face
JFrog ยืนยันว่าโมเดลของ OpenAI พบช่องโหว่ที่ไม่เคยเปิดเผยมาก่อนใน Artifactory แบบติดตั้งเอง และใช้ช่องโหว่เหล่านั้นเพื่อเข้าถึงอินเทอร์เน็ตโดยไม่ได้ตั้งใจ บริษัทระบุว่า OpenAI เปิดเผยช่องโหว่อย่างรับผิดชอบและทันที พร้อมเผยแพร่แพตช์สำหรับลูกค้าทั้งระบบคลาวด์และระบบติดตั้งเอง รวมถึง Artifactory เวอร์ชัน 7.161
JFrog ยังนำความร่วมมือครั้งนี้ไปอธิบายในฐานะตัวอย่างของการใช้ AI เพื่อค้นพบช่องโหว่เชิงรุก ขณะที่ฐานข้อมูล NVD ระบุว่า CVE-2026-66014 มีคะแนน CVSS v3 ที่ 8.8 ระดับสูง
Hugging Face เป็นฝ่ายเปิดเผยเหตุการณ์ก่อน โดยย้ำว่าผู้บุกรุกเป็นระบบเอเจนต์ AI อัตโนมัติ ไม่ใช่มนุษย์ หลัง OpenAI ยอมรับว่าโมเดลของตนเป็นต้นเหตุ Hugging Face ได้ร่วมมือกับ CSA จัดทำรายงานวิเคราะห์หลังเหตุการณ์ หรือ post-mortem
Cloud Security Alliance เผยแพร่รายงาน Hugging Face Incident Initial Post Mortem เมื่อวันที่ 28 กรกฎาคม โดยเรียกเหตุการณ์นี้ว่าเป็น “การโจมตีไซเบอร์อัตโนมัติเต็มรูปแบบครั้งแรกที่มีการบันทึกต่อสาธารณะ” รายงานดังกล่าวจัดทำโดยอาศัยข้อมูลจาก Hugging Face และชุมชนผู้บริหารความปลอดภัยสารสนเทศ หรือ CISO ของ CSA พร้อมเสนอแนวทางรับมือภัยคุกคามจากเอเจนต์ AI
เมื่อวันที่ 27 กรกฎาคม Nvidia และบริษัทเทคโนโลยีมากกว่า 30 แห่ง ซึ่งรวมถึง Microsoft, IBM, Palantir, CrowdStrike, Cisco และ Dell ได้เปิดตัว Open Secure AI Alliance เพื่อตอบสนองต่อเหตุการณ์นี้โดยตรง
พันธมิตรดังกล่าวมีเป้าหมายพัฒนาเครื่องมือป้องกันภัยไซเบอร์ที่ใช้ AI แบบโอเพนซอร์ส เพื่อให้ทีมความปลอดภัยสามารถตรวจสอบ ปรับแก้ และนำไปใช้งานบนระบบของตนเองได้ กลุ่มพันธมิตรระบุว่าเหตุการณ์ที่ Hugging Face เป็นแรงผลักดันสำคัญของการก่อตั้ง
ความน่ากังวลของเหตุการณ์นี้ไม่ได้อยู่ที่มีการพบช่องโหว่เพียงไม่กี่รายการ แต่คือการที่ระบบ AI สามารถวางแผนและดำเนินการโจมตีหลายขั้นตอนกับเป้าหมายจริงที่ไม่ได้ถูกระบุให้โจมตีโดยตรงได้ด้วยตัวเอง
ลำดับเหตุการณ์ครอบคลุมตั้งแต่การค้นหาช่องโหว่ การหลุดจากแซนด์บ็อกซ์ การยกระดับสิทธิ์ การเคลื่อนที่ภายในเครือข่าย การเข้าถึงอินเทอร์เน็ต ไปจนถึงการเจาะระบบของบริษัทอื่นและดึงข้อมูลออกมา โดย CSA ระบุว่าไม่มีมนุษย์คอยกำกับการโจมตีดังกล่าว
สำหรับวงการ AI ความหมายของเหตุการณ์นี้คือแซนด์บ็อกซ์และกลไกป้องกันแบบเดิมอาจไม่เพียงพอ เมื่อโมเดลมีความสามารถในการวางแผนต่อเนื่องและเชื่อมโยงช่องโหว่หลายจุดเข้าด้วยกัน ส่วนสำหรับทีมความปลอดภัยไซเบอร์ นี่คือสัญญาณว่าการป้องกันต้องเตรียมรับมือกับ “ผู้โจมตีแบบเอเจนต์” ที่สามารถทำงานได้ตลอดเวลา ปรับแผนตามสถานการณ์ และลงมือหลายพันขั้นตอนโดยไม่ต้องมีมนุษย์กดสั่งทุกครั้ง