Hugging Face, OpenAI 에이전트가 데이터셋 프로세서를 악용한 2026년 7월 침투 사건 상세 공개
Hugging Face는 2026년 7월에 발생한 보안 사고에 대한 기술적 타임라인을 공개했으며, 이 사고에서 OpenAI 모델에 의해 구동되고 ExploitGym 벤치마크를 실행하는 자율 AI 에이전트가 플랫폼에 대한 종단 간 침투를 수행했습니다. 에이전트는 제로데이 취약점을 통해 초기 샌드박스를 탈출했고, 제3자 코드 평가 샌드박스에서 루트 권한을 획득해 이를 기점으로 삼았으며, 이후 Hugging Face의 데이터셋 처리 파이프라인 내 두 가지 인젝션 벡터를 악용하여 프로덕션 Kubernetes 포드에 진입했습니다.