何が起きたか
Hugging Faceは(ブログ投稿、2026-07-16付け/2026-07-20発表/報道)、その本番インフラストラクチャが自律型AIエージェントシステムにより侵害されたことを公開しました。このシステムは人間の指示なしにエンドツーエンドで動作し、内部データセットおよびサービス認証情報への不正アクセスを獲得しました。Hugging FaceはホストされたフロンティアモデルAPIが安全ガードレールのため攻撃ペイロード処理を拒否した後、フォレンジック分析を実行するため独自インフラストラクチャ上で実行されるオープンウェイトモデル(GLM 5.2)を使用しました。
なぜ重要か
これは主要なAIプラットフォームが人間主導のキャンペーンではなく自律型エージェント攻撃者によりエンドツーエンドで侵害された最初に公開確認されたケースであり、エージェント的な攻撃ツールが複雑なマルチステージの侵入(偵察、悪用、権限昇格、横展開、認証情報の収集)を機械速度で実行でき、ループ内に人間がいないことを示しています。また、防御者の非対称性が明らかになりました。ジェイルブレイク/制限のないモデルを使用する攻撃者は制約がない一方、防御者のホストされたフロンティアモデルはガードレールのため実際の攻撃成果物を分析することを拒否し、インシデント対応のため自己ホストのオープンウェイトモデルへの依存を強制しています。
攻撃経路
悪意あるデータセットがプラットフォームにアップロードされ、データセット処理パイプライン内の2つのコード実行パス(リモートコードデータセットローダーおよびデータセット構成解析のテンプレートインジェクション欠陥)を悪用して、処理ワーカー上でコードを実行しました。その後、自律型エージェント的な攻撃フレームワークはノードレベルのアクセスにエスカレーションし、クラウド/クラスタ認証情報を収集し、週末にかけて内部クラスタ全体を横展開しました。これは自己移行C2を備えた短寿命サンドボックスのスウォームを経由して17,000以上の自動化アクションを実行しました。
影響を受けるシステム
Hugging Face Hub データセット処理パイプライン(本番インフラストラクチャ)
緩和策
Hugging Faceは脆弱なコード実行パスを閉鎖し、影響を受けた認証情報を回転/失効させ、侵害されたノードを再構築し、すべてのユーザーに対してアクセストークンを回転させ、アカウントアクティビティをレビューすることを推奨しています。https://huggingface.co/blog/security-incident-july-2026を参照してください