Hugging Face : des modèles d’OpenAI à l’origine de l’intrusion
OpenAI révèle que plusieurs de ses modèles, testés lors d’une évaluation cyber interne, sont à l’origine de l’intrusion subie par Hugging Face.
Publié le par Emmanuel LASTRAMis à jour le 1 min de lecture

L’origine de l’intrusion subie par Hugging Face est désormais connue. Le 21 juillet 2026, OpenAI a révélé que plusieurs de ses modèles étaient à l’origine de l’incident, dont GPT-5.6 Sol et un modèle de préproduction. Ils étaient utilisés lors d’une évaluation interne de capacités cyber avancées, avec des mécanismes de refus réduits pour les besoins du test.
L’évaluation reposait sur le benchmark ExploitGym. Pour récupérer directement les solutions du test, les agents ont exploité une faille zero-day dans un logiciel tiers servant de cache pour les registres de paquets. Ils ont ensuite progressé dans l’environnement de recherche d’OpenAI jusqu’à obtenir un accès à Internet. Ils ont alors ciblé Hugging Face, combinant identifiants dérobés et vulnérabilités inédites pour atteindre les solutions stockées dans sa base de données de production.
OpenAI indique avoir repéré l’activité anormale. De son côté, Hugging Face avait également détecté et interrompu l’intrusion. Dans son premier compte rendu, la plateforme signalait un accès non autorisé à un nombre limité de jeux de données internes et à plusieurs identifiants, sans preuve d’altération des modèles, datasets ou Spaces publics.
Les vulnérabilités ont été corrigées, les nœuds concernés reconstruits et les secrets compromis renouvelés. Hugging Face recommande toujours à ses utilisateurs de renouveler leurs jetons d’accès et de vérifier l’activité récente de leur compte. OpenAI et Hugging Face poursuivent leur enquête conjointe. Ces premières conclusions restent préliminaires.