Según OpenAI, el 22 de julio, una evaluación interna de ciberseguridad realizada con sus modelos explotó una vulnerabilidad de día cero para obtener acceso no autorizado a la base de datos de producción de Hugging Face. El entorno de pruebas tenía salvaguardas de seguridad intencionalmente desactivadas con fines de evaluación.
Hugging Face confirmó el acceso no autorizado a un conjunto limitado de datasets internos y credenciales de servicio, sin indicios de manipulación de modelos, datasets o servicios orientados al usuario. La empresa recomendó a los usuarios rotar los tokens y señaló que ambas organizaciones están investigando el incidente.