Skip to content

JFrog는 자사 앱의 OpenAI 제로데이 익스플로잇을 성공 사례로 전환하려고 합니다.

Posted in tech

두 개의 OpenAI 보안 해킹 모델이 동료 AI 회사인 Hugging Face의 네트워크에 침입한 지난 주 전례 없는 보안 이벤트는 Artifactory의 하나 이상의 제로데이 취약점을 악용하여 활성화되었다고 제품 개발자인 JFrog가 월요일 밝혔습니다.

디스토피아 공상과학 소설을 모방한 사건에서 두 개의 OpenAI 모델이 내부 테스트 중에 인터넷에 액세스하지 못하도록 하기 위해 제한된 환경에서 탈출했다고 AI 회사가 지난주 밝혔습니다. 해당 모델은 계속해서 Hugging Face의 네트워크에 침입하여 기밀 정보와 자격 증명을 훔쳤습니다. OpenAI는 자사 에이전트가 이전에 알려지지 않은 취약점을 악용하여 위업을 달성했다고 밝혔습니다. 회사는 이번 사건을 ‘전례 없는’ 일이라고 불렀고, 외부인들도 크게 동의했다.

승리는 예정된 것이 아니다

OpenAI는 이 모델이 원격 코드 실행 기능을 얻기 위해 도난당한 자격 증명과 제로데이를 포함한 여러 공격 벡터를 이용했지만 지금까지 취약한 소프트웨어는 알려지지 않았다고 말했습니다. JFrog의 월요일 공개에서는 이 제품이 고객의 소프트웨어 개발 작업을 보호하고 간소화하는 저장소 관리 시스템인 자체 관리형 인스턴스 Artifactory라고 밝혔습니다. JFrog는 Artifactory가 7,500개 이상의 개발자 팀에서 사용되고 있으며 그 중 80%가 Fortune 100대 기업에서 사용되고 있다고 말합니다.

JFrog CTO인 Yoav Landman은 “프론티어 사이버 기능을 내부 평가하는 동안 격리된 연구 환경에서 생산 안전 장치 없이 의도적으로 실행되는 OpenAI의 모델은 체인으로 연결된 취약점을 자동으로 발견하고 활용하여 샌드박스를 탈출하고 개방형 인터넷에 도달하며 Hugging Face의 인프라에서 평가 답변을 추출했습니다.”라고 썼습니다. 이어 그는 회사가 OpenAI로부터 제로데이에 대해 배웠다고 말했습니다.

회사는 월요일에 악용된 취약점을 수정했다고 밝혔지만 이를 식별하거나 취약점이 악용될 수 있는 조건과 같은 기타 중요한 세부 정보를 제공하지 않았습니다. 이러한 세부 정보는 고객이 위험을 평가하는 데 필요하기 때문에 많은 취약성 공개에서 표준입니다. 이메일에서 회사 담당자는 세부 정보 제공을 거부했습니다.

월요일에 게시된 Artifactory 7.161.15 버전의 릴리스 노트에는 패치된 취약점 9개에 대한 CVE 지정이 나열되어 있습니다. 공개된 내용에는 이들 중 어느 것이든 야생에서 적극적으로 이용되었다는 언급은 없습니다. 그러나 외부 소스에 따르면 그 중 3개(CVE-2026-65617, CVE-2026-65923, CVE-2026-66018)는 OpenAI 연구원인 Khai Tran에 의해 비공개로 보고되었습니다. 그 중 적어도 2개는 제로데이 OpenAI의 모델이 활용되었을 가능성이 있지만, 확인 없이는 그렇게 단정적으로 말할 수 없습니다.

관련 정보는 아래 링크에서 확인하세요

공식 정보 바로가기

관련 기사

Be First to Comment

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다