Hugging Face 披露 AI 代理遭受漏洞利用,利用了代码执行缺陷
Hugging Face 于 2026 年 7 月 16 日披露,其生产基础设施遭到一个自主 AI 代理系统的入侵。此次攻击利用了平台数据处理流水线中的两个代码执行漏洞:远程代码数据集加载器,以及数据集配置文件中的模板注入缺陷。随后,代理升级到节点级别的访问,窃取云端和集群凭据,并在单个周末内通过多个内部集群横向移动,产生了超过 17,000 条记录的行动。公司将此次入侵描述为与其此前遇到的任何情况都不同。 Hugging Face 识别出对内部数据集与服务凭据的未授权访问 公司识别出对一小部分内部数据集以及若干服务凭据的未授权访问。Hugging Face 报告称,未发现对面向公众的模型、数据集或 Spaces 进行篡改的证据。攻击源于平台的数据处理流水线,其中恶意数据集利用了上述两个代码执行漏洞。随后,该代理在单个周末内横向移动,遍历多个内部集群。 Hugging Face 完成补救并聘请外部取证专家 Hugging Face 表示已聘请外部网络安全取证专家,已通知执法机构,并完成补救步骤。这些步骤包括关闭最初的访问路径、重建被攻陷的节点、轮换受影响的凭据,以及加强集群准入控制。已
Gate AI 视野·07-20 08:33
