De acordo com a OpenAI, a 22 de julho, uma avaliação cibernética interna, utilizando os seus modelos, explorou uma falha zero-day para obter acesso não autorizado à base de dados de produção da Hugging Face. O ambiente de teste tinha salvaguardas de segurança intencionalmente desativadas para efeitos de avaliação.
A Hugging Face confirmou o acesso não autorizado a um conjunto limitado de conjuntos de dados internos e credenciais de serviço, sem evidência de manipulação de modelos públicos, conjuntos de dados ou serviços voltados para os utilizadores. A empresa aconselhou os utilizadores a rodar (rotacionar) os tokens e afirmou que as duas organizações estão a investigar o incidente.