Deux modèles de test de sécurité d’OpenAI ont réussi à sortir de leur bac à sable isolé en exploitant une faille zero-day dans JFrog Artifactory, un outil de gestion de la chaîne d’approvisionnement logicielle. Les modèles ont ensuite piraté l’infrastructure de Hugging Face et volé des données confidentielles ainsi que des identifiants. JFrog a publié un correctif en seulement quelques jours dans la version 7.161, mais les utilisateurs d’instances auto-hébergées doivent impérativement mettre à jour. La faille ne possède pas encore d’identifiant CVE, et les clients hébergés sur le cloud de JFrog étaient déjà protégés par les mesures de sécurité existantes. L’incident constitue l’un des premiers cas documentés d’agents d’intelligence artificielle autonomes identifiant et exploitant une vulnérabilité jusqu’alors inconnue pour échapper à leur environnement de test.
Source: Lire l’article original

