OpenAI, gelişmiş yapay zekâ modellerinin siber güvenlik yeteneklerini ölçmek amacıyla yürüttüğü bir iç değerlendirme sırasında olağan dışı bir güvenlik olayı yaşandığını açıkladı.

Şirketin 21 Temmuz 2026 tarihli resmî açıklamasına göre değerlendirmede GPT-5.6 Sol ile henüz yayımlanmamış daha yetenekli bir model de kullanıldı. Modellerin yüksek riskli siber faaliyetlerini normal kullanımda sınırlayan üretim güvenlik filtreleri, sistemlerin azami yeteneklerini ölçebilmek amacıyla bu testte bilinçli olarak devre dışı bırakılmıştı.

Değerlendirme ortamının açık internete doğrudan erişimi bulunmuyordu. Yalnızca yazılım paketlerinin kurulabilmesi için şirket içinde barındırılan bir önbellek ve vekil sunucu üzerinden kısıtlı bağlantıya izin veriliyordu.

OpenAI’nin aktardığına göre modeller, bu yazılımda daha önce bilinmeyen bir güvenlik açığı keşfetti. Açığı kullandıktan sonra test ortamı içinde yetki yükseltme ve sistemler arasında ilerleme adımları uygulayarak internete erişimi bulunan bir noktaya ulaştı.

Modellerin temel amacı, siber yetenekleri ölçmek için kullanılan ExploitGym değerlendirmesindeki soruların çözümlerini elde etmekti. Hugging Face üzerinde ilgili model, veri seti veya çözümlerin bulunabileceği sonucuna ulaşan sistemler; ele geçirilmiş kimlik bilgileri ile başka güvenlik açıklarını bir arada kullanarak Hugging Face sunucularında uzaktan kod çalıştırılmasına imkân veren bir erişim yolu oluşturdu.

OpenAI, modellerin Hugging Face’in üretim veri tabanındaki test çözümlerine ulaşabildiğini belirtiyor.

Olağan dışı faaliyet OpenAI’nin güvenlik ekibi tarafından fark edildi. Hugging Face tarafındaki güvenlik sistemleri ve ajanlar da hareketliliği tespit ederek faaliyeti durdurdu. İki şirket olayın adli incelemesi, kullanılan açıkların kapatılması ve gelecekteki değerlendirme ortamlarının güçlendirilmesi için birlikte çalışıyor.