we_are_coded.by CODE · Светът, декодиран
EN
HuggingFace

Автономен AI агент е пробил производствената инфраструктура на HuggingFace

HuggingFaceСигурност

HuggingFace потвърди пробив: автономна агентна система е влязла в производствената им среда през две дупки в обработката на набори от данни. Достъпени са ограничени вътрешни набори и няколко служебни креденшъла, а следата от над 17 000 действия показва нападател, който работи на машинна скорост. Компанията е сигнализирала органите на реда.

Накратко
  • Пробив в производствената среда на HuggingFace, обявен на 16 юли 2026; извършен от автономна агентна система.
  • Влизането е през две дупки за изпълнение на код в конвейера за набори от данни; над 17 000 регистрирани действия.
  • Достъпени вътрешни набори и няколко служебни креденшъла; публичните модели и Spaces без следа от промяна. Съвет: презаредете токените.
Проверено на17 юли 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

HuggingFace е мястото, където се качват и теглят повечето отворени AI модели и набори от данни. Затова, когато компанията каже, че някой е влязъл в производствената ѝ среда, това е новина за всеки, който строи върху техните неща. През седмицата на 16 юли те засякоха и обявиха точно такъв пробив.

Фактите: На 16 юли 2026 HuggingFace обяви пробив, засечен през същата седмица. Автономна агентна система е извършила проникване от край до край в производствената инфраструктура през две дупки за изпълнение на код в конвейера за набори от данни (зареждащ код набор и вмъкване в шаблон на конфигурация). Достъпени са ограничен брой вътрешни набори от данни и няколко креденшъла на вътрешни услуги; регистрирани са над 17 000 събития от рояк краткоживеещи пясъчници. Няма следа от промяна по публични модели, набори или Spaces; веригата на доставка е проверена и е чиста. Оценката за данни на партньори и клиенти още тече. Мерки: затворени дупки, изчистен нападателят и презаредени засегнати креденшъли, нови огради на клъстера и сигнал до органите на реда. Източник: HuggingFace, блог 'Security Incident - July 2026', 16.07.2026. CVE номер няма: дупките са във вътрешния конвейер на HuggingFace и компанията не е обявила номер.

Право в целта: този път нападателят не е човек с клавиатура, а автономен агент. Над 17 000 действия през рояк краткоживеещи пясъчници - това не е ръка, това е програма, която опитва, върти и се провира сама. Дупките са познати по вид: зареждащ код набор и вмъкване в конфигурационен шаблон, тоест чужд код, който се изпълнява у теб. Старият урок си е стар. Новото е кой го намери - нещо, което работи денонощно и не се изморява.

Имаш ли токени за HuggingFace, презареди ги и виж активността по акаунта - това е директната им препоръка. Но по-голямото е друго. Досега броихме агентите за инструмент от нашата страна на масата. Тук за пръв път официално един стои от другата - търпелив, бърз, автоматичен противник. Отбрана, която проверява на човешка скорост, вече закъснява по дефиниция.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→HuggingFace - Security Incident, July 2026
Оригинал: https://wearecoded.com/articles/hf-agent-breach-juli-2026.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини