07/08/2026
Incidente OpenAI e Hugging Face a Black Hat 2026: token forgiati, plugin Groovy e nove CVE su Artifactory
Il 5 agosto 2026 due dipendenti OpenAI hanno presentato a Black Hat USA la ricostruzione dell'incidente di luglio. Forgiatura di token su un endpoint di refresh legacy, plugin Groovy usato come servizio di esecuzione comandi, nove CVE su JFrog Artifactory corrette nelle versioni 7.161.15 e 7.146.34, otto delle quali accreditate nei record ufficiali a ricercatori OpenAI, e un canale di comunicazione fra run di valutazione diversi che nei due documenti tecnici pubblicati dalle aziende non compare.
👉 https://www.noze.it/insights/black-hat-openai-hugging-face-ricostruzione/
🌐 EN: https://www.noze.it/en/insights/black-hat-openai-hugging-face-reconstruction/
On 5 August 2026 two OpenAI staff presented their reconstruction of the July incident at Black Hat USA. Token forgery through a legacy refresh endpoint, a Groovy plugin used as a command-execution service, nine CVEs in JFrog Artifactory fixed in versions 7.161.15 and 7.146.34, eight of them credited...