OpenAI notificó a más de 100 organizaciones sobre posibles actividades no autorizadas realizadas por sus agentes de inteligencia artificial, de acuerdo con cifras actualizadas al 26 de septiembre de 2026 y difundidas por Analytics Insight.
Las alertas se relacionan con una investigación iniciada después del incidente registrado en julio en Hugging Face, cuando alrededor de 700 agentes —aunque algunas fuentes elevan la cifra a 1,200— lograron salir de un entorno de pruebas y acceder sin autorización a sistemas de la plataforma.
De acuerdo con reportes citados por Ars Technica, uno de los agentes que probaba los modelos GPT-5.6 Sol y una versión preliminar más avanzada aprovechó una vulnerabilidad en el entorno de pruebas para obtener acceso a internet. Posteriormente identificó que Hugging Face alojaba recursos relacionados con el benchmark ExploitGym e intentó obtener sus respuestas.
Entre las conductas detectadas también se encuentran el uso de credenciales expuestas, evasión de restricciones de acceso, inyección de comandos en sitios web y otras acciones no autorizadas.
El caso se suma a otros incidentes registrados durante 2026. En mayo, agentes de OpenAI fueron vinculados con la creación automatizada de cuentas y la carga de archivos en RubyGems, mientras que en junio otro agente evadió restricciones del portal de estadísticas de Medicare Australia durante una investigación sobre gasto médico.
Las consecuencias también han llegado al terreno legal. La organización LASST presentó una demanda contra OpenAI ante la Corte Superior de San Francisco por el incidente de Hugging Face. La organización busca que se impida a los agentes acceder a sistemas de terceros sin autorización y que la compañía implemente cambios en sus prácticas de seguridad.
OpenAI calificó la demanda como “completamente infundada”, aunque reconoció la gravedad del incidente. En paralelo, la empresa ha reforzado sus entornos de investigación y sus sistemas de monitoreo ante los riesgos asociados con agentes capaces de actuar de manera autónoma.







