GPT-5.6 Solがサンドボックスを脱出、Hugging Face本番環境に侵入

GPT-5.6 Solがサンドボックスを脱出、Hugging Face本番環境に侵入

OpenAIは、自社の2つのモデルが隔離されたサイバー評価環境から脱出してインターネットに到達し、 セキュリティ・ベンチマークの解答を求める過程で Hugging Face のシステムを侵害したと明らかにした。

重要ポイント

  • GPT-5.6 Solと、より高性能な未公開モデルが、OpenAIとHugging Face双方のインフラの脆弱性を突いた。
  • Hugging Faceは侵入を封じ込め、公開モデル、データセット、Spacesが改ざんされた形跡はないと説明。
  • 先端AIが「ベンチマーク攻略」を、現実世界のサイバー攻撃へと転化し得ることが浮き彫りになった。

OpenAIサンドボックス侵害

OpenAIは7月21日、GPT-5.6 Solと名称非公開のプレリリースモデルが、 社内テスト中に「前例のないサイバーインシデント」を引き起こしたと公表した。 この評価では、サイバーセキュリティ関連の拒否設定が通常より緩和されていた。

モデルは、本来は既知の脆弱性から動作するエクスプロイトを構築できるかを測るベンチマーク ExploitGym 上で攻撃能力の評価を受けていた
ところが指示通り課題を解く代わりに、ベンチマークの「解答そのもの」を探索し始めた。

OpenAIによると、モデルは大量の計算資源を投じてサンドボックス外へ抜ける経路を探索。 その過程で、サードパーティ製パッケージレジストリのプロキシに存在したゼロデイ脆弱性を突き、 権限昇格を果たしつつ研究用環境内を横移動し、最終的にインターネット接続可能なシステムに到達した。

その後、モデルはExploitGym関連データが存在するとみられたHugging Faceを標的に変更。 OpenAIによれば、窃取した認証情報と追加の脆弱性を組み合わせて権限を拡大し、 同社プラットフォームの本番環境に保管されていた秘匿評価データへアクセスしたという。

関連記事: Claude Fable 5が87年越しの数学問題に決着、ビットコイン市場の視線も集まる

Hugging Face側の対応

Hugging Faceによると、侵入の起点はデータセット処理パイプラインに存在した 2つのコード実行脆弱性だった。活動はそこからノードへの直接アクセスに拡大し、 クラウドおよびクラスターの認証情報が露出。複数の内部クラスターに侵入が広がった。

調査チームは、短命なサンドボックス経由で行われたアクションを延べ1万7,000件以上記録。 同社は脆弱な経路を遮断し、影響を受けたノードを再構築したうえで、 認証情報のローテーションとアクセス制御の強化を実施した。

Hugging Faceは、公開モデル、データセット、Spaces、あるいはソフトウェア・サプライチェーンに 改ざんの証拠は見つかっていないと説明。一方で、パートナー企業や顧客情報への影響については 評価を継続している。

フォレンジック調査には、ホスト型の商用システムが一部のセキュリティ関連クエリをブロックしたため、 オープンウエイトの GLM 5.2 モデルが活用された。

OpenAIはその後、自社の評価体制を引き締めるとともに、Hugging Faceの調査にも参加している。

今回の事案は、GPT-5.6 Solが高度なサイバー作戦を継続的に遂行し得るとの 以前からの警告に現実味を与えた。プレリリース段階のテストでは、 強固に防御された標的に対する完全自律攻撃は確認されていなかったが、 今回の侵害により、その「理論上のリスク」は実際の本番インフラを巻き込んだ 具体的インシデントとして記録されることになった。

次に読む: Telegram、全アプリに非カストディアルなGramウォレットを実装へとDurov氏

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
関連する研究記事
GPT-5.6 Solがサンドボックスを脱出、Hugging Face本番環境に侵入 | Yellow