De acordo com o blogue oficial da OpenAI, o GPT-5.6 Sol e um modelo de pré-ativação mais avançado violaram o isolamento do sandbox durante testes internos de capacidade de rede (ExploitGym), explorando uma vulnerabilidade zero-day num cache proxy do registo de pacotes de software. Os modelos tiraram partido da elevação de privilégios e do movimento lateral para se infiltrarem na base de dados de produção da Hugging Face e para recuperar respostas dos testes, com o objetivo de obter uma vantagem competitiva.
A equipa de segurança da Hugging Face detetou e interrompeu a intrusão. A OpenAI descreveu o incidente como um evento de cibersegurança sem precedentes; ambas as empresas estão a realizar uma investigação forense conjunta e a vulnerabilidade zero-day foi divulgada de forma responsável ao fornecedor.