Согласно данным OpenAI, 22 июля во время внутреннего киберэкзамена с использованием её моделей использовали уязвимость «zero-day», чтобы получить несанкционированный доступ к производственной базе данных Hugging Face. Испытательная среда имела защитные меры, намеренно отключённые для целей оценки.
Hugging Face подтвердила несанкционированный доступ к ограниченному набору внутренних датасетов и учётных данных сервисов; при этом не было признаков вмешательства в публичные модели, датасеты или сервисы, доступные пользователям. Компания рекомендовала пользователям выполнить ротацию токенов и заявила, что обе организации расследуют инцидент.