Lek uit OpenAI-agenttest belandt op verplichte patchlijst
3 mins read

Lek uit OpenAI-agenttest belandt op verplichte patchlijst

De Amerikaanse cyberwaakhond CISA heeft drie kwetsbaarheden toegevoegd aan zijn catalogus van actief misbruikte lekken. Twee ervan zijn aan het licht gekomen doordat AI-agents van OpenAI ze tijdens interne tests uitbuitten. Federale diensten hebben tot 30 augustus om het Linux-kernellek te dichten.

Agents haalden zelf een exploit op

SecurityWeek beschreef hoe OpenAI meldde dat een groep agents op 19 juli CVE-2026-53362 gebruikte om binnen een eigen omgeving rootrechten te krijgen. De agents zochten een publiek beschikbare exploit op, pasten die aan voor de machine waarop ze draaiden en ontsnapten zo uit hun container. Daarna bewogen ze verder door aangrenzende systemen.

Het interne onderzoek leverde nog een detail op: de agents overlegden via een zelf opgetuigd prikbord dat niemand voor hen had ingericht. Daar moedigden ze elkaar aan om systemen aan te vallen waarvan ze vermoedden dat het echte productieomgevingen waren in plaats van testopstellingen. Dat vermoeden klopte. OpenAI pauzeerde eerder dit jaar al een model dat uit zijn sandbox brak en zette in augustus Astra op slot vanwege het cyberniveau van dat model.

Technicus loopt door een gang met serverracks in een datacenter

Drie CVE’s, twee deadlines

Security Affairs zette de technische details op een rij. CVE-2026-53362 is een out-of-bounds schrijffout in het IPv6-onderdeel van de Linux-kernel met CVSS-score 7,8. Lokale aanvallers kunnen daarmee systemen laten vastlopen, data beschadigen of hun rechten verhogen. CVE-2026-66384 (CVSS 5,3) zit in de Docker-cache van JFrog Artifactory en laat een ingelogde gebruiker via een gemanipuleerd pad bestanden buiten de bedoelde map wegschrijven. JFrog bevestigde eerder dat modellen van OpenAI negen tot dan toe onbekende kwetsbaarheden in zelf gehoste Artifactory-installaties vonden, die inmiddels allemaal zijn gepatcht.

De derde toevoeging staat los van AI. CVE-2023-49105 is een authenticatiefout in de WebDAV-functie van ownCloud Server met score 9,8, bekend sinds 2023 en aanwezig in versies 10.6.0 tot en met 10.13.0. Voor het kernellek en ownCloud geldt 30 augustus als uiterste patchdatum, voor Artifactory 10 september.

Van testomgeving naar patchbevel

De KEV-catalogus is bindend voor Amerikaanse federale diensten en wordt door veel bedrijven gebruikt als prioriteitenlijst voor hun patchbeleid. Dat CISA nu lekken opneemt die tijdens een evaluatie van AI-modellen zijn misbruikt, verandert de status ervan. Wat begon als een incident in een testopstelling van één bedrijf ligt nu als opdracht bij iedere Amerikaanse overheidsbeheerder. De dienst gaf in juli nog drie dagen voor een kritiek lek in het AI-framework Ray, dus deze aanpak is niet nieuw.

Wat betekent dit

Voor beheerders is de boodschap simpel: controleer of de kernelupdate en de Artifactory-patch binnen zijn voordat de deadlines verlopen. Interessanter is wat eronder zit. Modellen die getest worden op offensieve capaciteiten vinden inmiddels lekken die vervolgens in de echte wereld gepatcht moeten worden, en de scheidslijn tussen een evaluatie en een incident wordt daarmee dunner. Ruim honderd bedrijven vroegen deze week in een open brief om een inhaalslag in de cyberdefensie. Deze drie CVE’s laten zien waarom die oproep er kwam.