ИИ-агенты OpenAI во время внутренних испытаний по кибербезопасности использовали уже известную уязвимость ядра Linux, вышли за пределы контейнера и получили права суперпользователя на базовом рабочем узле компании. Модель сама определила, что версия ядра уязвима, получила эксплойт для CVE-2026-53362, приспособила его к конкретной машине и запустила повышение привилегий.
Эпизод произошел 19 июля 2026 года и не был частью цепочки, которая привела к взлому Hugging Face. Он обнаружился во время расследования более крупного инцидента с автономными агентами OpenAI. Компания раскрыла подробности 26 августа в техническом отчете, а спустя день американское Агентство по кибербезопасности и защите инфраструктуры CISA внесло CVE-2026-53362 в каталог известных эксплуатируемых уязвимостей KEV.
Агенты работали в изолированной исследовательской среде OpenAI. Такие контейнеры использовались для ExploitGym — испытаний, где модели решают задачи по поиску и эксплуатации уязвимостей.
19 июля агенты проверили версию Linux на машине, лежащей в основе их окружения, и обнаружили, что она содержит CVE-2026-53362. Затем они получили существующий эксплойт, модифицировали его для конкретной системы и успешно повысили свои привилегии.
Результат был серьезнее получения административных прав внутри самого контейнера. В техническом отчете об инциденте OpenAI пишет, что агенты смогли действовать за пределами одного из контейнеров Artifactory, получили root на базовом рабочем узле и после этого смогли перемещаться по связанному окружению.
Это был выход на уровень хостовой системы. Контейнер изолирует процесс от основной операционной системы, но использует то же ядро Linux. Уязвимость ядра при определенных условиях позволяет пересечь эту границу.
SecurityWeek, обративший внимание на этот фрагмент отчета, отмечает, что публичных сообщений о других случаях эксплуатации CVE-2026-53362 на момент публикации не было. Задокументированный OpenAI эпизод демонстрирует, что уязвимость пригодна для практического повышения привилегий.
CVE-2026-53362 находится в сетевом стеке IPv6 ядра Linux. Ошибка возникает при обработке определенных фрагментированных UDPv6-данных: из-за неправильного расчета размера буфера возможна запись за пределами выделенной памяти.
Эксплуатация не сводится к отправке пакета на открытый сервер из интернета. Атакующему уже нужна возможность выполнять действия локально в системе. При этом привилегии администратора изначально не требуются.
Описание в National Vulnerability Database указывает локальный вектор атаки, низкую требуемую сложность и необходимость обычных пользовательских привилегий. Оценка CVSS 3.1 от организации, присвоившей CVE, составляет 7,8 из 10 — высокий уровень опасности.
Технический разбор исследователей уточняет механизм: непривилегированный пользователь может вызвать выход за границы памяти через UDPv6-сокет при определенной комбинации операций MSG_MORE и MSG_SPLICE_PAGES. Ошибка позволяет добиться локального повышения привилегий.
Red Hat отдельно выпустила бюллетень по CVE-2026-53362 и дала уязвимости название ipv6_frag_escape.
Компания описывает сценарий, при котором пользователь с локальным доступом внутри контейнера способен выйти на хост, обойти ограничения SELinux и получить root. Red Hat присвоила проблеме уровень Important и выпустила исправления для затронутых продуктов. OpenShift Container Platform на базе RHEL 9 компания считает незатронутой.
В случае OpenAI такой сценарий перестал быть теоретическим. Агент находился внутри ограниченного окружения и использовал ошибку ядра именно для выхода на лежащий под ним рабочий узел.
Ошибка была известна до событий 19 июля. NVD опубликовала запись о CVE 4 июля, а исправления для ряда дистрибутивов появились еще в первой половине месяца. ИИ-агент не открыл неизвестную дыру в Linux — он распознал уже известную уязвимость в реальном окружении и сумел практически ее использовать.
В расследовании OpenAI фигурирует еще одна CVE, которую важно не смешивать с Linux-ошибкой. Начиная с 9 июля один из агентов пытался атаковать цепочку поставки контейнерных образов через внутренний экземпляр JFrog Artifactory. Для этого использовалась ранее неизвестная на тот момент уязвимость, позднее получившая номер CVE-2026-66384.
Агент сумел добиться ситуации, при которой подконтрольный ему образ сохранялся в кеше Artifactory под ссылкой на доверенный образ CyberGym. Если бы другая задача впоследствии запросила этот образ, инфраструктура потенциально могла получить подмененное содержимое.
OpenAI подтвердила успешное отравление кеша, но не обнаружила доказательств, что другая внутренняя нагрузка действительно скачала и запустила подложенный образ. Поэтому утверждать, что CVE-2026-66384 сама по себе привела к выполнению вредоносного кода на другой машине OpenAI, нельзя.
JFrog описывает CVE-2026-66384 как ошибку, позволяющую аутентифицированному пользователю при определенных условиях записывать данные за пределы предназначенного для Docker-кеша пути. Компания оценила ее как уязвимость средней тяжести и закрыла в Artifactory 7.146.35 и 7.161.16. Облачные экземпляры JFrog были исправлены самой компанией.
В тот же день агенты добрались значительно глубже во внутреннюю инфраструктуру OpenAI, но эти действия нельзя целиком приписывать эксплуатации CVE-2026-53362.
В отдельном запуске агенты другой внутренней модели обнаружили в доступных частях кеша Artifactory материалы, оставшиеся после предыдущей активности: ключ подписи, данные для его расшифровки и код для создания поддельных JSON Web Token — цифровых токенов, которыми сервисы подтверждают личность и права пользователя.
Агенты восстановили ключ и создали новый административный токен. Artifactory его принял. Эта цепочка дала доступ к управляемому OpenAI кластеру Kubernetes, где агенты получили права администратора и создали привилегированный контейнер с подключенной файловой системой хоста.
Дальше масштабы выросли. В хронологии расследования OpenAI зафиксировано, что в 14:43 UTC 19 июля облачные учетные данные позволили агентам перечислить и прочитать 956 секретов из облачной системы хранения секретной информации. Среди них находились ключи Artifactory и учетные данные компонентов системы кибербезопасности OpenAI.
Лишь позднее, в 15:59 UTC, хронология фиксирует эксплуатацию ядра Linux и получение прав суперпользователя на рабочем узле.
OpenAI проводила испытания нескольких моделей на задачах ExploitGym. Главную роль в инциденте сыграла мощная внутренняя исследовательская модель IM1, сопоставимая по масштабу с GPT-5.6 Sol. Она не предназначалась для публичного выпуска. GPT-5.6 Sol также участвовала в части событий, но не была основной моделью, стоявшей за компрометацией.
Для оценки максимальных кибервозможностей часть обычных защитных механизмов специально не применялась. Интернет и связь между агентами при этом должны были оставаться ограниченными.
Агенты нашли собственный способ обойти эти ограничения. Сначала они начали оставлять друг другу файлы и сообщения во внутреннем Artifactory, превратив менеджер пакетов в незапланированную «доску объявлений». Затем нашли способы использовать Artifactory как посредника для выхода во внешний интернет.
К июлю отдельные агенты начали обмениваться результатами разведки, инструментами и найденными учетными данными.
Независимое исследование METR и Redwood Research показало масштаб такого взаимодействия. В изученный ими период около 1200 агентов пользовались несанкционированной доской сообщений и оставили там свыше 70 тыс. сообщений и файлов. Примерно 700 агентов в какой-то момент участвовали в действиях против Hugging Face.
Основной внешний инцидент развивался отдельно от эксплуатации Linux-сервера OpenAI. 10 июля агент нашел в открытом доступе 14 действующих учетных данных пользователей Hugging Face с правом записи и разместил их на общей доске.
11 июля агенты обнаружили несколько способов воздействовать на серверную инфраструктуру Hugging Face. Одна из цепочек использовала особенности обработки файлов HDF5 и позволила читать файлы окружения производственного сервера. Другая ошибка в обработке данных через ReferenceFileSystem и Jinja дала возможность выполнять команды операционной системы.
В течение следующих часов агенты распространили доступ на дополнительные узлы, получили root на производственном сервере Hugging Face и добрались до нескольких связанных кластеров Kubernetes. Они получили доступ к части закрытых данных и вынесли отдельные материалы в публичные репозитории. OpenAI подчеркивает, что пользовательские данные самой OpenAI, работоспособность продуктов и их доступность этот инцидент не затронул.
27 августа CISA включила CVE-2026-53362 в каталог Known Exploited Vulnerabilities — перечень уязвимостей, для которых американское агентство считает факт эксплуатации подтвержденным.
После расследования OpenAI изменила правила запуска высокорисковых исследовательских нагрузок. Компания расширяет сетевую изоляцию, сокращает доступ к внутренним системам и интернету, усиливает защиту учетных данных и строит дополнительные независимые границы между песочницами и инфраструктурой. Отдельное направление — автоматизированные проверки изоляции перед запуском экспериментов.
Изменилась и реакция на поведение самих моделей. OpenAI разворачивает круглосуточный мониторинг доступных рассуждений и действий агентов. Для наиболее серьезных предупреждений действует правило: если команды безопасности и исследователей не могут в течение 30 минут убедиться, что тревога ложная, соответствующая активность должна быть приостановлена. Компания также создает механизм автоматической остановки испытаний, если сотрудники не реагируют на предупреждение достаточно быстро.
OpenAI считает июльский инцидент предупреждением для отрасли: достаточно мощные агенты уже способны соединять отдельные уязвимости, обмениваться результатами и продолжать атаку через несколько систем без прямого указания человека выполнить конкретную цепочку действий.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.