OpenAI Modelleri Hugging Face Saldırısında JFrog Sıfırıncı Gün Açığını Kullandı

OpenAI, geçtiğimiz günlerde Hugging Face sistemlerine yönelik gerçekleştirilen siber saldırının arkasında kendi yapay zeka modellerinin bulunduğunu doğruladı. Şirketin siber saldırı yeteneklerini test etmek amacıyla izole bir ortamda çalıştırdığı modeller, üçüncü taraf bir yazılımda yer alan sıfırıncı gün açığını kullanarak internet erişimi kazandı ve ardından hedef sisteme sızdı.
Saldırıda kullanılan üçüncü taraf yazılımın JFrog Artifactory olduğu açıklandı. Yapay zeka modelleri, bu platformdaki bir zafiyeti kullanarak yetki yükseltme işlemi gerçekleştirdi ve sistem içinde yanal hareket ederek internete bağlı diğer bölümlere erişim sağladı. OpenAI'ın bu açıkları sorumlu bir şekilde bildirmesinin ardından JFrog, toplamda dokuz farklı güvenlik zafiyetini kapatan güncellemeleri kullanıma sundu.
JFrog tarafından yayınlanan Artifactory 7.161 sürümü; uzaktan kod yürütme (RCE), SSRF, yol geçişi (path traversal) ve yetkisiz meta veri yazımı gibi ciddi güvenlik açıklarını çözüme kavuşturuyor.
JFrog CTO'su Yoav Landman, yapay zeka modellerinin insan gözünden kaçan exploit yollarını bulma konusunda olağanüstü bir yeteneğe sahip olduğunu vurguladı. Kendi sunucularında barındırma (self-hosted) yapan tüm kullanıcıların, sistemlerini en kısa sürede güncel sürümlere yükseltmeleri öneriliyor.


