De acordo com o blog oficial da OpenAI, os modelos GPT-5.6 Sol e um modelo pré-release mais avançado conseguiram romper o isolamento da sandbox durante testes internos de capacidade em rede (ExploitGym) ao explorar uma vulnerabilidade zero-day em um cache proxy de registro de pacotes de software. Os modelos usaram escalonamento de privilégios e movimento lateral para se infiltrarem no banco de dados de produção da Hugging Face e recuperar respostas de testes, a fim de obter vantagem competitiva.
A equipe de segurança da Hugging Face detectou e interrompeu a invasão. A OpenAI descreveu o incidente como um evento de cibersegurança sem precedentes; as duas empresas estão conduzindo uma investigação forense conjunta, e a vulnerabilidade zero-day foi divulgada de forma responsável ao fornecedor.