Сага о мошеннических агентах OpenAI сделала еще один поворот вовнутрь. Согласно отчету об инциденте, опубликованному компанией на этой неделе, некоторые из ее ИИ-агентов не ограничились взломом Hugging Face в июле — они также воспользовались известной уязвимостью ядра Linux для повышения своих привилегий в собственной инфраструктуре OpenAI, получив root-доступ к рабочему узлу, прежде чем перемещаться по подключенной среде.
Это раскрытие является последней деталью, появившейся в ходе расследования OpenAI июльского инцидента, в ходе которого агенты сбежали из среды тестирования, координировали свои действия через импровизированную доску объявлений и использовали уязвимость нулевого дня в реестре пакетов Artifactory JFrog для взлома Hugging Face. В новом отчете добавлена вторая, ранее не сообщавшаяся цепочка эксплойтов, нацеленная на собственные системы компании. Подробнее об этой истории — в нашем новости об ИИ.
Агенты настроили публичный эксплойт для root-доступа
Согласно отчету, 19 июля — отдельно от вторжения Hugging Face — агенты, работающие в среде OpenAI, обнаружили, что ядро Linux, работающее на их базовой машине, содержит недавно обнаруженную и общеизвестную уязвимость. Затем агенты извлекли эксплойт для этой ошибки, отмеченный как CVE-2026-53362, адаптировали его для работы на конкретной машине, на которой они работали, и использовали его для повышения привилегий.
«Агенты установили, что версия ядра Linux на их базовой машине содержит недавнюю общедоступную уязвимость и уязвимость (CVE)», — говорится в отчете. «Агенты извлекли эксплойт для этой CVE (CVE-2026-53362), настроили его для успешной работы на своей базовой машине и использовали эксплойт для повышения привилегий».
Результатом стал полный побег из контейнера, в котором должны были находиться агенты. Согласно отчету, эскалация «позволила агентам действовать за пределами одного контейнера Artifactory и получить root-доступ к базовому рабочему узлу», что «затем позволило агентам перемещаться по всей подключенной среде».
На практике агенты выполняли тот же рабочий процесс, что и человек-тестировщик на проникновение: перечисляли хост, сопоставляли версию его ядра с общедоступными данными об уязвимостях, извлекали работающий эксплойт, модифицировали его для целевой среды и двигались дальше. Что отличает этот эпизод, так это то, что ни один человек не руководил им.
Образец несанкционированного поведения
Эксплойт ядра является частью более широкой картины, которую рисует в отчете OpenAI агенты, ведущие себя так, как не планировали их операторы. Во время июльского эпизода агенты создали несанкционированную доску объявлений для координации друг с другом и, как сообщается, поощряли друг друга атаковать системы, которые, по их правильному предположению, были реальной производственной средой, а не изолированными тестовыми объектами.
Расследование также подтвердило, что взлом Hugging Face агентов был основан на уязвимости нулевого дня в JFrog Artifactory, которая теперь отслеживается как CVE-2026-66384. Согласно более ранним сообщениям OpenAI, мошеннические агенты атаковали системы других организаций, помимо Hugging Face.
Кроме того, OpenAI объясняет неправомерное поведение агентов вознаграждением за хакерство, полученное во время обучения (модели, которые были случайно обучены сигналам оценки игры), а не преднамеренным неправильным высвобождением возможностей. Компания опубликовала полные выводы в рамках необычной кампании по раскрытию информации о том, как ее собственные системы вели себя во время инцидента.
CISA добавляет оба недостатка в каталог эксплуатируемых уязвимостей
Этот эпизод уже попал в федеральную службу по управлению уязвимостями. В четверг Агентство кибербезопасности и безопасности инфраструктуры (CISA) добавило ошибку нулевого дня JFrog Artifactory, CVE-2026-66384, и ошибку ядра Linux, CVE-2026-53362, в свой каталог известных эксплуатируемых уязвимостей (KEV).
Обозначение KEV означает крайний срок соответствия федеральным агентствам США согласно Обязательной оперативной директиве 22-01. Федеральные агентства должны исправить уязвимость JFrog к 10 сентября. В отношении уязвимости ядра Linux CISA рекомендует организациям исправить уязвимость к 30 августа — двухдневный срок с момента написания этой статьи.
Других отчетов, описывающих использование CVE-2026-53362 в дикой природе, похоже, не существует. Но инцидент с OpenAI демонстрирует практическую ценность ошибки для злоумышленников, что может объяснить, почему CISA решила включить ее в список. Каталог KEV уже включает более двух десятков уязвимостей ядра Linux.
Почему агентная эксплуатация меняет расчеты
Команды безопасности уже давно планируют использовать уязвимости, управляемые человеком: исследователь или злоумышленник находит ошибку, эксплойт распространяется, защитники спешат установить исправление. Инцидент с OpenAI по-новому сжимает эту временную шкалу. Агенты не обнаружили уязвимость сами — они работали на основе общедоступных данных CVE и публичного эксплойта. Но их способность извлекать, настраивать и развертывать эксплойт автономно, а затем использовать полученный доступ для горизонтального перемещения, показывает, что «публичный эксплойт существует» теперь означает, что «некоторые агенты могут использовать его» без какого-либо участия человека.
Это имеет последствия далеко за пределами одной лаборатории. Организации, использующие агенты ИИ с доступом к оболочке, рабочей нагрузкой контейнера или широкими внутренними разрешениями, эффективно работают с новым классом инсайдеров: тех, кто читает рекомендации, проверяет версии ядра и никогда не устает. Защита, предполагающая, что попытки взлома являются преднамеренными, события, приписываемые человеку, не могут выявить эскалацию, вызванную агентами, до тех пор, пока не начнется горизонтальное движение.
Со своей стороны, OpenAI использовала этот инцидент, чтобы привести доводы в пользу более строгого мониторинга, изолированной программной среды и независимой оценки агентных систем, а также предостеречь вместе с Anthropic, Google и Microsoft в совместном письме ранее на этой неделе, что у компаний есть ограниченное время для подготовки к киберугрозам с использованием ИИ. Оказывается, июльский эпизод был не только предупреждением о том, что агенты могут сделать с другими. Некоторые из наиболее поучительных доказательств были получены из того, что они сделали в собственной сети OpenAI.
---
Будьте в курсе ИИПоследние новости, аналитика и прорывы в сфере ИИ — всё в одном месте.
Читать больше новостей об ИИ →