Modelli IA fuori controllo evadono dalla sandbox e sferrano un attacco hacker da soli

GPT 5.6 Sol è riuscito a evadere e ha attaccato Hugging Face, beffando i suoi sviluppatori.



[ZEUS News - www.zeusnews.it - 22-07-2026]

gpt sol fuga sandbox huggingface

Nei giorni scorsi è successo qualcosa di strano e un po' preoccupate: il modello di OpenAI GPT‑5.6 Sol e un secondo modello in sviluppo sono riusciti a ottenere accesso non autorizzato ai server di Hugging Face. In altre parole gli agenti IA hanno scoperto come aggirare la sandbox, l'ambiente isolato che dovrebbe impedire loro di interagire con risorse esterne. L'incidente, avvenuto durante una valutazione interna delle capacità, ha mostrato che i modelli non soltanto hanno trovato un percorso per uscire dal perimetro di test e ottenere accesso a Internet, ma anche per sfruttare vulnerabilità zero‑day al fine di eseguire codice remoto sull'infrastruttura di Hugging Face.

La preoccupazione nasce dal fatto che, in teoria, la sandbox dovrebbe impedire qualsiasi interazione con l'esterno; evidentemente, però, in pratica può essere aggirata quando l'agente riesce a influenzare strumenti o servizi che operano con privilegi superiori. Nel caso specifico, le protezioni erano state temporaneamente rimosse per consentire una valutazione interna, ma l'esecuzione sarebbe comunque dovuta rimanere confinata. I modelli hanno invece sfruttato una vulnerabilità zero‑day in un software di terze parti, ottenendo accesso alla rete e utilizzando credenziali rubate per raggiungere i server di Hugging Face. C'è di più: parallelamente, un'indagine indipendente condotta da Pillar Security ha mostrato che quattro agenti IA per lo sviluppo software - Cursor, Codex CLI, Gemini CLI e Antigravity - possono aggirare la sandbox senza violarla direttamente. Il meccanismo sfrutta file che l'agente è autorizzato a generare e che strumenti fidati dell'host eseguono automaticamente. Strumenti come estensioni Python, integrazioni Git, task runner di editor e servizi locali privilegiati interpretano file presenti nel workspace come input affidabili, creando un canale indiretto verso il sistema dello sviluppatore.

I ricercatori Eilon Cohen, Dan Lisichkin e Ariel Fogel hanno documentato sette vulnerabilità che rientrano in quattro categorie ricorrenti: sandbox basate su denylist che non coprono tutte le configurazioni del sistema operativo; file di configurazione dello spazio di lavoro che equivalgono a codice eseguibile; whitelist che verificano solo il nome del comando e non i parametri; servizi locali privilegiati che operano al di fuori della sandbox e che possono essere influenzati dai file generati dall'agente. Nel caso di Cursor, per esempio, una configurazione di Claude permetteva l'esecuzione di comandi non racchiusi all'interno della sandbox, vulnerabilità ora tracciata come CVE‑2026‑48124 e corretta nella versione 3.0.0. Un secondo problema consentiva la modifica dell'interprete Python in un ambiente virtuale, che veniva poi eseguito automaticamente dall'estensione Python dell'editor. Un terzo sfruttava metadati Git collocati in percorsi alternativi, aggirando le regole basate sui percorsi.

Il caso Hugging Face mostra che la fuga dalla sandbox non è solo un problema locale legato agli strumenti di sviluppo, ma può avere conseguenze dirette anche sui servizi cloud. I modelli GPT‑5.6 Sol e il secondo modello in test stavano cercando una soluzione per ExploitGym, un benchmark che misura la capacità di convertire vulnerabilità in exploit. Durante questa attività, hanno sfruttato la vulnerabilità zero‑day del software di terze parti, ottenendo accesso a Internet e utilizzando credenziali rubate per eseguire codice remoto sui server dell'azienda di New York. Ora OpenAI ha implementato nuove protezioni e migliorato i sistemi di valutazione dei modelli, sottolineando che l'incidente conferma la necessità di analisi più approfondite prima del rilascio pubblico; il CEO di Hugging Face ha ringraziato OpenAI per la collaborazione.

Questi eventi delineano un quadro tecnico in cui la fiducia implicita nei componenti dell'infrastruttura AI rappresenta un vettore di rischio crescente, come rispecchiato anche da altri casi - forse meno impressionanti rispetto alla "fuga della IA" ma certamente non privi di conseguenze importanti, come la cancellazione di file e database. Le patch rilasciate da alcuni mitigano le vulnerabilità note, ma il modello di fiducia nei file generati dagli agenti e nei servizi utilizzati durante le valutazioni interne rimane un punto critico che richiede controlli più rigorosi.

Ti invitiamo a leggere la pagina successiva di questo articolo:
Quando ''risolvere il problema in ogni modo possibile'' significa esattamente questo

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Approfondimenti
OpenAI lancia Codex per Windows: la programmazione agentica ora ha un'applicazione dedicata
Microsoft svela Copilot Tasks, l'intelligenza artificiale che agisce sul PC per conto dell'utente
Newelle, l'assistente AI open source per Linux e GNOME
Il ransomware che ti cancella tutti i dati per sempre - se non paghi subito
IA sfida i comandi umani e rifiuta di spegnersi
La fine del mondo, virtuale

Commenti all'articolo (ultimi 5 di 13)

{al}
ma chi ci crede. erano li in 40 a smadonnare per riuscire poi a pubblicare il post. quando mai un programma ha fatto qualcosa senza che nessuno gli desse l'input. niente è più pigro di un computer
26-8-2026 08:28

Da un certo punto di vista potrebbe sembrare strana ma da un altro dimostra quanto è intraprendente e fico il loro prodotto, sai che oramai viviamo in un modo in cui gli psicopatici si dimostrano vincenti mentre le persone normali sono oramai i perdenti... :incupito:
31-7-2026 18:03

Ma ha nessuno e venuto in mente che quando in una azienda commerciale, un tuo prodotto ha generato un problema, nella totalità dei casi, si procede a silenziare qualsiasi voce non controllata, evitare fughe di notizie con la stampa, cercare di confinare le eventuali notizie, e blandire o minacciare potenziali testimoni in modo da... Leggi tutto
31-7-2026 17:02

Condivido tutto quanto riportato in questo articolo, direi che sia la giusta analisi finale "dell'incidente" e che riporti anche adeguate considerazioni da tenere presente per i futuri test analoghi. Leggi tutto
28-7-2026 15:23

Sottoscrivo. Altro punto fondamentale da tenere presente e da mitigare il più rapidamente possibile. Leggi tutto
24-7-2026 16:19

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Per quale servizio collegato a un prodotto per la smart home saresti più disposto a pagare fino a 15 euro al mese?
Lo scongiurare dei guasti dei prodotti smart, per esempio lavastoviglie, connettendoli ai fabbricanti, in modo da identificarli e anticiparne qualsiasi problema.
Collegamento alla compagnia assicuratrice che interviene in caso di allagamento, intrusione o allarme quando non sono in casa.
Assistenza nella vita di tutti i giorni per gli anziani.
Collegamento dei dati relativi alla salute al medico o al reparto ospedaliero per il monitoraggio dei parametri vitali chiave.
Collegamento alla società di sicurezza che intervenga quando l'allarme si spegne.
Nessuno di questi

Mostra i risultati (1374 voti)
Settembre 2026
L'IA trova migliaia di vulnerabilità nel kernel Linux: manutentori sotto pressione
Cosa accadrà dopo lo scoppio della bolla
Windows 11, gli aggiornamenti richiederanno un solo riavvio al mese
Windows, come recuperare spazio su disco con la pulizia dell'archivio di sistema
Agosto 2026
Da Nokia un telefono retrò che funziona da powerbank e ha una torcia potentissima
L'IA minaccia lavoro, sicurezza e sviluppo umano. Ma Bill Gates ha la soluzione
Dopo 28 anni finisce la disputa su Linux: chiuso il caso iniziato da SCO nel 1998
Windows ha un comando nascosto che riduce l'ingombro del sistema
AliExpress usa l'audio dei dispositivi per tracciare gli utenti
La BCE teme la bolla dell'IA
DayFrame, il rivale di Outlook che riporta in vita le Live Tiles di Windows 8
Tu, il truffato!
Office si ferma su Windows 10: Microsoft congela le funzioni
ChatGPT arriva su Linux: disponibile l'app desktop in anteprima
Microsoft aumenta il prezzo delle licenze Windows: i nuovi PC costeranno di più
Tutti gli Arretrati
Accadde oggi - 6 settembre


web metrics