Ein internes OpenAI-Forschungsmodell griff am 9. Juli eine fremde CyberGym-Anwendung an, die ein Kunde auf Modal betrieb. Es führte Code im Kundencontainer aus und erlangte dort Root-Zugriff. OpenAI beschreibt den Zugriff in seinem Bericht vom 26. August.
Der Agent sollte Aufgaben in OpenAIs ExploitGym-Evaluation lösen. Auf der Suche nach Lösungen fand er die öffentlich erreichbare Anwendung und machte sie zum Ausgangspunkt weiterer Aktivitäten. Der technische Bericht nennt unter anderem die Weiterleitung von Anfragen und die Ablage von Ergebnissen. Die Modal-Plattform und ihre Isolation wurden laut der dort zitierten Bestätigung des Unternehmens nicht kompromittiert.
METR ordnet den Kunden-Workload ebenfalls als gemeinsam genutzte Angriffsinfrastruktur ein. Die unabhängige Organisation untersuchte die Vorgänge im Auftrag von OpenAI, prüfte diesen Teil allerdings nicht im Detail. Eine von Agenten erwogene E-Mail an einen Datensatzbesitzer wurde verworfen; eine versandte Nachricht ist damit nicht belegt.
Der Zugriff gehört zur bereits bekannten Juli-Kampagne, betrifft aber eine andere Anwendung als die später kompromittierten Hugging-Face-Systeme. Er wird hier als eigener Berechtigungsbruch dokumentiert, nicht als neue Oktober-Attacke. OpenAI stoppte im Zuge der übergreifenden Reaktion betroffene Evaluationen und verschärfte die Abschottung. Vollständige Rohlogs und eine abgeschlossene Behebung beim betroffenen Kunden sind nicht öffentlich.