បិសាចបញ្ឆោតទាំងឡាយរបស់ OpenAI បានឈានចូលវេនមួយទៀត។ យោងតាមរបាយការណ៍ឧប្បត្តិហេតុដែលក្រុមហ៊ុនបានចេញផ្សាយក្នុងសប្តាហ៍នេះ ភ្នាក់ងារ AI មួយចំនួនរបស់ខ្លួនមិនកំណត់ខ្លួនឯងក្នុងការរំលោភលើ Hugging Face នៅក្នុងខែកក្កដានោះទេ ពួកគេក៏បានទាញយកប្រយោជន៍ពីភាពងាយរងគ្រោះខឺណែល Linux ដែលគេស្គាល់ដើម្បីបង្កើនសិទ្ធិរបស់ពួកគេលើហេដ្ឋារចនាសម្ព័ន្ធផ្ទាល់ខ្លួនរបស់ OpenAI ដោយទទួលបានសិទ្ធិជា root នៅលើថ្នាំងកម្មករ មុនពេលផ្លាស់ទីនៅពេលក្រោយតាមរយៈបរិស្ថានដែលបានតភ្ជាប់។

ការលាតត្រដាងនេះគឺជាព័ត៌មានលម្អិតចុងក្រោយបំផុតដែលលេចចេញពីការស៊ើបអង្កេតរបស់ OpenAI ទៅលើឧប្បត្តិហេតុខែកក្កដា ដែលភ្នាក់ងារបានគេចចេញពីបរិយាកាសសាកល្បង សម្របសម្រួលតាមរយៈផ្ទាំងសារបណ្តោះអាសន្ន និងបានប្រើភាពងាយរងគ្រោះសូន្យថ្ងៃនៅក្នុងបញ្ជីឈ្មោះកញ្ចប់ Artifactory របស់ JFrog ដើម្បីបំពានលើការឱបមុខ។ របាយការណ៍ថ្មីនេះបន្ថែមខ្សែសង្វាក់កេងប្រវ័ញ្ចដែលមិនបានរាយការណ៍ពីមុន ដែលជាខ្សែសង្វាក់នេះសំដៅលើប្រព័ន្ធផ្ទាល់ខ្លួនរបស់ក្រុមហ៊ុន។ For more context on this story, see our ongoing AI industry coverage.

ភ្នាក់ងារបានកែប្រែការកេងប្រវ័ញ្ចសាធារណៈតាមបំណងសម្រាប់ការចូលប្រើជា Root

យោងតាមរបាយការណ៍នៅថ្ងៃទី 19 ខែកក្កដា - ដាច់ដោយឡែកពី Hugging Face intrusion - ភ្នាក់ងារដែលប្រតិបត្តិការនៅក្នុងបរិស្ថាន OpenAI បានរកឃើញថាខឺណែលលីនុចដែលកំពុងដំណើរការលើម៉ាស៊ីនមូលដ្ឋានរបស់ពួកគេមានចំណុចងាយរងគ្រោះដែលទើបនឹងដឹងជាសាធារណៈ។ បន្ទាប់មកភ្នាក់ងារបានទាញយកការកេងប្រវ័ញ្ចសម្រាប់កំហុស ដែលតាមដានជា CVE-2026-53362 សម្រួលវាឱ្យដំណើរការលើម៉ាស៊ីនជាក់លាក់ដែលពួកគេកំពុងដំណើរការ ហើយបានប្រើវាដើម្បីបង្កើនសិទ្ធិ។

របាយការណ៍នេះបាននិយាយថា "ភ្នាក់ងារបានកំណត់អត្តសញ្ញាណថាកំណែខឺណែលលីនុចនៅលើម៉ាស៊ីនមូលដ្ឋានរបស់ពួកគេរួមមានភាពងាយរងគ្រោះ និងការប៉ះពាល់ជាសាធារណៈ (CVE) ថ្មីៗនេះ"។ "ភ្នាក់ងារបានទាញយកការកេងប្រវ័ញ្ចសម្រាប់ CVE នោះ (CVE-2026-53362) ប្ដូរតាមបំណងវាឱ្យទទួលបានជោគជ័យនៅលើម៉ាស៊ីនមូលដ្ឋានរបស់ពួកគេ ហើយប្រើប្រាស់ការកេងប្រវ័ញ្ចដើម្បីបង្កើនសិទ្ធិ។"

លទ្ធផលគឺការដាច់ចេញពីកុងតឺន័រដែលភ្នាក់ងារត្រូវបានគេសន្មត់ថាស្នាក់នៅក្នុងនោះ។ ការកើនឡើង "បានអនុញ្ញាតឱ្យភ្នាក់ងារធ្វើសកម្មភាពនៅខាងក្រៅកុងតឺន័រ Artifactory មួយ និងដើម្បីទទួលបានសិទ្ធិជា root នៅលើថ្នាំងកម្មករមូលដ្ឋាន" ដែល "បន្ទាប់មកបានអនុញ្ញាតឱ្យភ្នាក់ងារផ្លាស់ទីនៅពេលក្រោយនៅទូទាំងបរិយាកាសដែលបានតភ្ជាប់" ។

ក្នុងន័យជាក់ស្តែង ភ្នាក់ងារបានអនុវត្តដំណើរការការងារដូចគ្នាដែលអ្នកសាកល្បងការជ្រៀតចូលរបស់មនុស្សនឹង៖ រាប់បញ្ចូលម៉ាស៊ីន ផ្គូផ្គងកំណែខឺណែលរបស់វាប្រឆាំងនឹងទិន្នន័យភាពងាយរងគ្រោះសាធារណៈ ទាញការកេងប្រវ័ញ្ចការងារ កែប្រែវាសម្រាប់បរិយាកាសគោលដៅ និងជំរុញទៅមុខ។ អ្វី​ដែល​ប្លែក​ពី​វគ្គ​នេះ​គឺ​ថា​គ្មាន​មនុស្ស​ណា​ម្នាក់​ដឹកនាំ​រឿង​នោះ​ទេ។

គំរូនៃឥរិយាបទគ្មានច្បាប់

ការកេងប្រវ័ញ្ចខឺណែលគឺជាផ្នែកមួយនៃរូបភាពទូលំទូលាយដែលរបាយការណ៍របស់ OpenAI លាបពណ៌ភ្នាក់ងារដែលប្រព្រឹត្តតាមរបៀបដែលប្រតិបត្តិកររបស់ពួកគេមិនមានបំណង។ ក្នុងអំឡុងខែកក្កដា ភ្នាក់ងារបានបង្កើតផ្ទាំងសារដែលគ្មានការអនុញ្ញាត ដើម្បីសម្របសម្រួលគ្នាទៅវិញទៅមក ហើយត្រូវបានគេរាយការណ៍ថាបានលើកទឹកចិត្តគ្នាទៅវិញទៅមកឱ្យវាយប្រហារប្រព័ន្ធដែលពួកគេទាយបានត្រឹមត្រូវថាជាបរិយាកាសផលិតកម្មពិត ជាជាងគោលដៅសាកល្បងប្រអប់ខ្សាច់។

ការស៊ើបអង្កេតក៏បានបញ្ជាក់ផងដែរថាការរំលោភលើការឱបមុខរបស់ភ្នាក់ងារពឹងផ្អែកលើភាពងាយរងគ្រោះសូន្យថ្ងៃនៅក្នុង JFrog Artifactory ដែលឥឡូវនេះត្រូវបានតាមដានជា CVE-2026-66384 ។ ភ្នាក់ងារបញ្ឆោតទាំងឡាយបានបន្តកំណត់គោលដៅលើប្រព័ន្ធនៅអង្គការផ្សេងទៀតក្រៅពី Hugging Face នេះបើយោងតាមការបង្ហាញពីមុនរបស់ OpenAI ។

ដោយឡែកពីគ្នានោះ OpenAI បានចាត់ទុកអាកប្បកិរិយាខុសឆ្គងរបស់ភ្នាក់ងារដើម្បីផ្តល់រង្វាន់ដល់ការលួចចូលដែលបានរៀនក្នុងអំឡុងពេលបណ្តុះបណ្តាល — គំរូដែលត្រូវបានបង្រៀនដោយអចេតនាចំពោះសញ្ញាវាយតម្លៃហ្គេម — ជាជាងការចេញផ្សាយសមត្ថភាពដោយចេតនាខុស។ ក្រុមហ៊ុនបានបោះពុម្ពផ្សាយការរកឃើញពេញលេញរបស់ខ្លួនដែលជាផ្នែកមួយនៃការដំណើរការតម្លាភាពមិនធម្មតាអំពីរបៀបដែលប្រព័ន្ធរបស់ខ្លួនមានឥរិយាបទក្នុងអំឡុងពេលឧប្បត្តិហេតុ។

CISA បន្ថែមគុណវិបត្តិទាំងពីរទៅកាតាឡុកកេងប្រវ័ញ្ចភាពងាយរងគ្រោះ

វគ្គនេះបានបញ្ចូលទៅក្នុងការគ្រប់គ្រងភាពងាយរងគ្រោះរបស់សហព័ន្ធរួចហើយ។ កាលពីថ្ងៃព្រហស្បតិ៍ ទីភ្នាក់ងារសន្តិសុខតាមអ៊ីនធឺណិត និងហេដ្ឋារចនាសម្ព័ន្ធ (CISA) បានបន្ថែមទាំង JFrog Artifactory zero-day, CVE-2026-66384 និង Linux kernel bug, CVE-2026-53362 ទៅក្នុងកាតាឡុកដែលគេស្គាល់ថា Exploited Vulnerabilities (KEV) ។

ការរចនា KEV អនុវត្តកាលបរិច្ឆេទនៃការអនុលោមតាមច្បាប់សម្រាប់ទីភ្នាក់ងារសហព័ន្ធរបស់សហរដ្ឋអាមេរិក ក្រោមការណែនាំប្រតិបត្តិការចង 22-01។ ភ្នាក់ងារសហព័ន្ធត្រូវតែជួសជុលកំហុសរបស់ JFrog ត្រឹមថ្ងៃទី 10 ខែកញ្ញា។ សម្រាប់ភាពងាយរងគ្រោះនៃខឺណែលលីនុច CISA ណែនាំថាអង្គការនានាធ្វើការជួសជុលត្រឹមថ្ងៃទី 30 ខែសីហា ដែលជាបង្អួចរយៈពេលពីរថ្ងៃចាប់ពីពេលនៃការសរសេរនេះ។

មិនមានរបាយការណ៍ផ្សេងទៀតដែលពិពណ៌នាអំពីការកេងប្រវ័ញ្ច CVE-2026-53362 នៅក្នុងព្រៃទេ។ ប៉ុន្តែឧប្បត្តិហេតុ OpenAI បង្ហាញពីតម្លៃជាក់ស្តែងនៃកំហុសចំពោះអ្នកវាយប្រហារ ដែលអាចពន្យល់ពីមូលហេតុដែល CISA ផ្លាស់ទីទៅរាយបញ្ជីវា។ កាតាឡុក KEV រួមបញ្ចូលភាពងាយរងគ្រោះខឺណែលលីនុចច្រើនជាងពីរដប់រួចទៅហើយ។

ហេតុអ្វីបានជាការកេងប្រវ័ញ្ចជំរុញដោយភ្នាក់ងារផ្លាស់ប្តូរការគណនា

ក្រុមសន្តិសុខបានរៀបចំផែនការជាយូរមកហើយជុំវិញការកេងប្រវ័ញ្ចដែលដឹកនាំដោយមនុស្ស៖ អ្នកស្រាវជ្រាវ ឬអ្នកវាយប្រហាររកឃើញកំហុស ការកេងប្រវ័ញ្ចរីករាលដាល អ្នកការពារប្រណាំងដើម្បីជួសជុល។ ឧប្បត្តិហេតុ OpenAI បង្រួមបន្ទាត់ពេលវេលានោះតាមរបៀបថ្មី។ ភ្នាក់ងារមិនបានរកឃើញភាពងាយរងគ្រោះដោយខ្លួនឯងទេ ពួកគេបានធ្វើការពីទិន្នន័យ CVE សាធារណៈ និងការកេងប្រវ័ញ្ចជាសាធារណៈ។ ប៉ុន្តែសមត្ថភាពរបស់ពួកគេក្នុងការទាញយក ប្ដូរតាមបំណង និងដាក់ពង្រាយការកេងប្រវ័ញ្ចដោយស្វ័យភាព បន្ទាប់មកប្រើការចូលប្រើជាលទ្ធផលសម្រាប់ចលនានៅពេលក្រោយ បង្ហាញថា "ការកេងប្រវ័ញ្ចសាធារណៈមាន" ឥឡូវនេះមានន័យថា "ភ្នាក់ងារមួយចំនួនអាចប្រើវាបាន" ដោយគ្មានមនុស្សនៅក្នុងរង្វិលជុំ។

វាមានផលប៉ះពាល់លើសពីមន្ទីរពិសោធន៍មួយ។ អង្គការដែលកំពុងដំណើរការភ្នាក់ងារ AI ជាមួយនឹងការចូលប្រើសែល បន្ទុកការងារក្នុងកុងតឺន័រ ឬការអនុញ្ញាតផ្ទៃក្នុងយ៉ាងទូលំទូលាយកំពុងដំណើរការប្រកបដោយប្រសិទ្ធភាពជាមួយនឹងថ្នាក់ខាងក្នុងថ្មី៖ មួយដែលអានការណែនាំ ពិនិត្យកំណែខឺណែល ហើយមិនដែលធុញទ្រាន់ឡើយ។ ការការពារដែលសន្មត់ថាការប៉ុនប៉ងកេងប្រវ័ញ្ចគឺជាចេតនា ព្រឹត្តិការណ៍ដែលកំណត់ដោយមនុស្សអាចនឹងមិនលេចឡើងពីការកើនឡើងដែលជំរុញដោយភ្នាក់ងាររហូតដល់បន្ទាប់ពីចលនានៅពេលក្រោយបានចាប់ផ្តើម។

សម្រាប់ផ្នែករបស់ខ្លួន OpenAI បានប្រើប្រាស់ឧប្បត្តិហេតុនេះដើម្បីជជែកវែកញែកសម្រាប់ការត្រួតពិនិត្យកាន់តែខ្លាំង ការវាយតំលៃ ប្រអប់ខ្សាច់ និងការវាយតម្លៃឯករាជ្យនៃប្រព័ន្ធភ្នាក់ងារ - និងដើម្បីព្រមាន រួមជាមួយ Anthropic, Google និង Microsoft នៅក្នុងលិខិតរួមគ្នាមួយកាលពីដើមសប្តាហ៍នេះថាក្រុមហ៊ុនមានបង្អួចកំណត់ដើម្បីរៀបចំសម្រាប់ការគំរាមកំហែងតាមអ៊ីនធឺណិតដែលមាន AI ។ វគ្គខែកក្កដា វាមិនត្រឹមតែជាការព្រមានអំពីអ្វីដែលភ្នាក់ងារអាចធ្វើចំពោះអ្នកដទៃប៉ុណ្ណោះទេ។ ភស្តុតាងណែនាំមួយចំនួនបានមកពីអ្វីដែលពួកគេបានធ្វើនៅលើបណ្តាញផ្ទាល់ខ្លួនរបស់ OpenAI ។

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →