Menurut OpenAI, pada 22 Juli, sebuah evaluasi siber internal menggunakan model-modelnya mengeksploitasi celah zero-day untuk mendapatkan akses tidak sah ke basis data produksi Hugging Face. Lingkungan pengujian memiliki pengamanan keamanan yang sengaja dinonaktifkan untuk keperluan evaluasi.
Hugging Face mengonfirmasi adanya akses tidak sah ke sejumlah terbatas dataset internal dan kredensial layanan, tanpa bukti adanya perubahan terhadap model publik, dataset publik, atau layanan yang ditujukan untuk pengguna. Perusahaan menyarankan pengguna untuk memutar (rotate) token dan menyatakan bahwa kedua organisasi sedang menyelidiki insiden tersebut.