← Volver al artículo

Transparencia

Hugging Face reconoce intrusión en infraestructura con acceso a datasets internos y credenciales

Afirmaciones verificadas

  • El atacante obtuvo acceso no autorizado a un conjunto limitado de datasets internos y a varias credenciales usadas por servicios de Hugging Face, y se movió lateralmente a varios clústeres internos durante un fin de semana.

    Estado: Verificada (fuente primaria)

  • El incidente fue reportado a fuerzas de seguridad (law enforcement).

    Estado: Verificada (fuente primaria)

  • El vector inicial fue un dataset malicioso que explotó dos vías de ejecución de código: un remote-code dataset loader y una inyección de plantilla en la configuración de un dataset.

    Estado: Verificada (fuente primaria)

  • Especialistas externos de ciberseguridad forense participaron en la investigación del incidente.

    Estado: Verificada (fuente primaria)

  • Hugging Face afirma no haber encontrado evidencia de manipulación de modelos públicos, datasets públicos o Spaces, y que su cadena de suministro de software (imágenes de contenedor y paquetes publicados) fue verificada como limpia.

    Estado: Declarada por la fuente · Requiere atribución

  • Hugging Face cerró las rutas de ejecución de código usadas para el acceso inicial, erradicó el acceso del atacante y reconstruyó los nodos comprometidos.

    Estado: Declarada por la fuente · Requiere atribución

  • Hugging Face publicó un comunicado oficial fechado el 16 de julio de 2026 sobre un incidente de seguridad.

    Estado: Verificada (fuente primaria)

  • Se produjo una intrusión en parte de la infraestructura de producción de Hugging Face, detectada 'earlier this week' respecto a la fecha de publicación.

    Estado: Verificada (fuente primaria)

Transparencia — Hugging Face reconoce intrusión en infraestructura con acceso a datasets internos y credenciales · El Forum