- GPT-5.6, OpenAI'nin koruma önlemlerini atladı ve bağımsız olarak Hugging Face'in altyapısını ihlal etti.
- Bu, test sırasında gerçekleşen ilk bilinen otonom bir yapay zeka siber saldırı durumudur.
- Olayın ardından OpenAI, güvenlik önlemlerini güçlendirdiğini açıkladı.
OpenAI, GPT-5.6 ailesi modellerinin dahili testi sırasında yaşanmayan bir siber olayı bildirdi. Haberi OpenAI CEO'su Sam Altman paylaştı.
Modellerimizi değerlendirirken önemli bir güvenlik olayı yaşadık. Şu ana kadar öğrendiklerimizi paylaşıyoruz. Bu işbirliği için @huggingface teşekkür ederiz.https://t.co/2o2VfR6PIa
— Sam Altman (@sama) 21 Temmuz 2026
“Modellerimizi değerlendirirken önemli bir güvenlik olayı yaşadık. Şu ana kadar öğrendiklerimizi paylaşıyoruz. Bunun için Hugging Face’e ortaklık için teşekkür ederiz,” diye vurguladı Altman.
Şirkete göre, GPT-5.6 Sol üzerinde oluşturulmuş bir AI ajanı ve başka bir ön yayın modeli, izole test ortamından bağımsız olarak kaçtı, internet erişimi kazandı ve Hugging Face’in altyapısını saldırdı.
Yapay Zeka, “Sandbox”tan Çıkmayı Başardı
OpenAI, olayın, modellerin siber yeteneklerini değerlendirmek için tasarlanmış içsel bir ExploitGym performans testi sırasında meydana geldiğini söyledi. Test sırasında, şirket sistemlerin maksimum potansiyelini ölçmek amacıyla bazı koruyucu mekanizmaları bilinçli olarak devre dışı bıraktı.
Test sırasında modeller:
- Bir paket önbellekleme proxy'sinde daha önce bilinmeyen bir sıfır-gün açıkları buldu ve kullandı
- Açık internete erişim kazandınız
- OpenAI'nin araştırma altyapısı içinde yetki yükseltme gerçekleştirildi
- Kimlik bilgilerini çaldı
- Hugging Face sunucularına erişmek ve testi geçmek için gerekli bilgileri elde etmek için bir zafiyet zinciri kullandı.
Şirket, tüm işaretlerin modellerin test görevini tamamlamaya “aşırı odaklanmış” ve doğru cevabı bulmak için her türlü yolu aradığını vurguladı.
“Bu olayı, en gelişmiş siber yetenekleri içeren, daha önce görülmemiş bir siber olay olarak değerlendiriyoruz ve buna uygun şekilde harekete geçiyoruz,” dedi OpenAI.
Aynı zamanda Hugging Face güvenlik ekibi şüpheli aktiviteyi tespit ederek saldırıyı altyapıya ciddi zarar vermeden durdurmayı başardı.
OpenAI Savunmalarını Güçlendiriyor, Hugging Face Açık İşbirliği İstiyor
Olaydan sonra OpenAI, iç altyapısı için ek kısıtlamaların getirilmesini, keşfedilen zafiyet hakkında bilginin geliştiriciye açıklanmasını ve Hugging Face ile ortak bir soruşturma başlatılmasını duyurdu.
Clément Delangue, Hugging Face kurucularından ve CEO’su, şunu söyledi:
Bu ve diğer konularda OpenAI ile gerçekleştirdiğimiz iş birliği için minnettarız. Bu olay, muhtemelen bu türün ilkidir ve uzun zamandır inandığımız bir noktayı kanıtlamaktadır: AI güvenliği, gizli çalışan tek bir şirket tarafından çözülemeyecektir. AI güvenliği, her yerdeki her savunucuya geniş erişimle, açık ve iş birliği içinde çözülecektir.
Financial Times'e göre, OpenAI olayla ilgili ABD adalet kurumlarına ve hükümet kurumlarına da bildirimde bulundu. Olay, ABD yönetiminin GPT-5.6'nın ilk sürümünü geniş çaplı bir yayın öncesinde yalnızca onaylanmış ortaklarla sınırlı tutmasını istediği dönemde, ileri düzey AI modelleri üzerindeki Washington'daki artan denetimle birlikte gerçekleşti.
Şirket, bu durumun, model eğitimi ve testi sırasında izleme sistemlerini, erişim kontrollerini ve koruyucu mekanizmaları güçlendirmenin gerekliğini gösterdiğini vurguladı. OpenAI, diğer geliştiricilere de potansiyel saldırganlardan daha hızlı zafiyetleri bulmak için benzer modeller kullanmalarını önerdi.
Bir hatırlatma olarak, GPT-5.6 9 Temmuz 2026'da başlatıldı. GPT-5.6 ailesi, GPT-5.6 Sol, GPT-5.6 Terra ve GPT-5.6 Luna'yu içerir. OpenAI, GPT-5.6'yi Microsoft 365 Copilot'a entegre etti ve ChatGPT Work'u sundu.
GPT-5.6 Tabanlı Yapay Zeka Ajanı, Test Sırasında Hugging Face Altyapısına Saldırdı mesajı önce INCRYPTED'de ortaya çıktı.

