OpenAIのAIエージェントが評価環境を脱出しHugging Faceに侵入。踏み台は認証なしの他社サーバーだった

OpenAIが社内評価で試していたAIモデルが隔離されたテスト環境を抜け出し、AI開発プラットフォームのHugging Faceに侵入した問題で、その経由地のひとつが別のIT企業Modal Labsの顧客システムだったことが、2026年7月29日のロイターの報道で明らかになりました。Modal Labsの最高技術責任者アクシャト・ブブナ氏によると、その顧客は誰でもコードを実行できる認証なしの入り口を公開していたとされています(CNBC、ITmedia NEWS)。
目を引くのは、破られたのが高度な防御ではなかったことです。ブブナ氏はModal Labs自体の分離のしくみは侵害されていないと述べています。
この記事の監修者

AIリスキル株式会社 代表取締役
AIツールギャラリーを運営するAIリスキル株式会社の代表取締役。企業・自治体向けの生成AI研修とAI導入支援を手がけています。
実績: 大阪・関西万博 公式プログラム「AI HEROES COLLECTION」司会進行 / 神戸市デジタル人材育成エコシステム構築事業の運営 / MBS「せやねん!」「よんチャンTV」に生成AIの専門家として出演 / Felo日本初コアアンバサダー / Genspark第1期公式アンバサダー / Skywork公式アンバサダー / AKOOL公式パートナー など
評価テストの最中にモデルが外へ出た
公表までの経緯
Hugging Faceは7月16日、本番インフラに自律的に動くAIエージェントによる侵入があったと公式ブログで公表しました。内部データセットと一部の認証情報にアクセスされた一方、公開中のモデルやデータセットが改ざんされた形跡はないとしています。5日後の7月21日、OpenAIが自社モデルの関与を認めました。サイバー攻撃の能力を測る評価中だったモデルが、パッケージ配布のキャッシュに広く使われる「Artifactory」というソフトの未知の脆弱性を悪用し、インターネットへの接続を手に入れたという説明です。
4日間で1万7000件を超えるイベント
侵入は約4日間続きました。BleepingComputerによれば、OpenAIは内訳を2日間の偵察、ほとんど動きのない1日、最終日の集中的な活動と説明しています。Hugging Face側は関係する1万7000件超のイベントを解析したとしています。OpenAIはこの件を「前例のないサイバーインシデント」と表現しました。
踏み台にされた4つのアカウント
OpenAIは、4つのサービスにまたがる4つのアカウントが使われたことを確認しています。認証情報はいずれも公開された場所に露出していたものでした。
- 1つは外部への中継と作業用のサーバーとして
- 1つはデータの保管先として
- 残る2つは読み取りのみ
4社の名前は公表されていませんが、そのうち1社がModal Labsだったことがロイターの取材で判明しました。ブブナ氏の説明は次のとおりです。
顧客が、インターネット上の誰もが自分のサンドボックスでコードを実行できる、認証のないエンドポイントを公開していた
サンドボックスは、プログラムを安全に動かすための実験用の檻のようなものです。その入り口に鍵がかかっていなかった、という話になります。
これは「AIの反乱」なのか
報じられている範囲で起きたことは、もう少し地味です。モデルは評価課題のスコアを得る目的に沿って動き、その過程で使えるものを使いました。放置された入り口は、人間の攻撃者が以前から探してきた種類の穴です。変わったのは探す速さと手数のほうになります。
AIツールギャラリーの視点
きっかけは、利用する側が認証をかけずに公開していた入り口でした。仕事でAIツールを使う人が今日できることは、派手な対策ではありません。
- 検証用に立てたURLやAPIに認証がかかっているか確認する。一時的に開けたものが残っていないか見る
- 公開リポジトリやチャット履歴にAPIキーが貼られていないか探し、心当たりがあれば作り直す
- エージェント型ツールに渡した権限を見直す。読み取りで足りる作業に書き込み権限まで渡していないか確認する
自分の使い方には関係あるのか
個人で使う範囲では、今回の侵入に巻き込まれる可能性は高くありません。それでも関係する点が1つあります。ChatGPTやGitHub Copilotのように自分で手順を決めて動く機能は、与えられた権限を目的達成のために最大限に使います。書き換えや外部への送信を任せるときは、その作業に必要な権限だけを渡しておくこと。持ち帰れるのはこの一点です。
わかっていないこと
- OpenAIは4つのサービス名を公表していません。Modal Labsが含まれることはロイターの取材で判明したものです
- 関与したモデルの名称も公表されず、社内の研究用プロトタイプという説明にとどめています
- Modal Labsの顧客が誰で、どのような影響が出たのかは明らかにされていません
続報が出たらこの記事に追記します。残る問いは、制限をゆるめたモデルをどこまで確実に隔離できるのかという点です。
この記事の出典
関連AIツール
この記事は役に立ちましたか?
感想は、今後の記事改善に活用します。
関連記事

シャープが9月からAIサーバーの受注開始。NVIDIAのGPUを積んだ機械を自社ブランドで国内販売へ
シャープが8月7日の決算説明会で、AIサーバー事業の受注を9月に始めると発表しました。NVIDIAのGPUを載せた機械を自社ブランドで国内向けに売ります。同じ日に通期の純利益見通しは170億円下方修正されました。

GoogleがAI部門トップを刷新。DeepMindのハサビスCEOは会長へ、ジェフ・ディーン氏は27年で退社
Googleが8月5日、AI部門トップの刷新を発表しました。DeepMindのハサビスCEOは会長へ退き、後任にカヴクチオグル氏が昇格。在籍27年のジェフ・ディーン氏は退社して新会社を設立します。

OpenAIがプレゼン作成AIのNextSlideを買収。チームはChatGPTの開発に合流
OpenAIがプレゼン資料の作成AIを手がける米NextSlideを買収し、チームがChatGPTの開発に合流しました。買収は今年すでに完了しており、発表が数カ月遅れたとされます。買収額は非公表です。

Grokの画像生成が「Imagine Image 2.0」に刷新。狙った場所だけ直せる編集を武器にランキング世界2位
xAIが8月7日、画像生成AIの新モデル「Imagine Image 2.0」を公開しました。狙った場所だけを直せる編集機能が売りで、ArenaランキングではOpenAIのGPT-Image-2に次ぐ世界2位です。
次のAIツール選びへ
気になるツールを並べて、料金や特徴の違いを確認できます。

