Transparencia
Hugging Face reconoce intrusión en infraestructura con acceso a datasets internos y credenciales
Afirmaciones verificadas
El atacante obtuvo acceso no autorizado a un conjunto limitado de datasets internos y a varias credenciales usadas por servicios de Hugging Face, y se movió lateralmente a varios clústeres internos durante un fin de semana.
Estado: Verificada (fuente primaria)
El incidente fue reportado a fuerzas de seguridad (law enforcement).
Estado: Verificada (fuente primaria)
El vector inicial fue un dataset malicioso que explotó dos vías de ejecución de código: un remote-code dataset loader y una inyección de plantilla en la configuración de un dataset.
Estado: Verificada (fuente primaria)
Especialistas externos de ciberseguridad forense participaron en la investigación del incidente.
Estado: Verificada (fuente primaria)
Hugging Face afirma no haber encontrado evidencia de manipulación de modelos públicos, datasets públicos o Spaces, y que su cadena de suministro de software (imágenes de contenedor y paquetes publicados) fue verificada como limpia.
Estado: Declarada por la fuente · Requiere atribución
Hugging Face cerró las rutas de ejecución de código usadas para el acceso inicial, erradicó el acceso del atacante y reconstruyó los nodos comprometidos.
Estado: Declarada por la fuente · Requiere atribución
Hugging Face publicó un comunicado oficial fechado el 16 de julio de 2026 sobre un incidente de seguridad.
Estado: Verificada (fuente primaria)
Se produjo una intrusión en parte de la infraestructura de producción de Hugging Face, detectada 'earlier this week' respecto a la fecha de publicación.
Estado: Verificada (fuente primaria)