Hugging Face sofre invasão e expõe tokens de acesso de usuários
A plataforma de modelos de IA foi alvo de um ataque que comprometeu chaves de acesso; empresa recomenda que todos troquem suas credenciais.

A Hugging Face (uma plataforma onde desenvolvedores compartilham e baixam modelos de inteligência artificial já treinados) informou nesta semana que sofreu um incidente de segurança em julho de 2026. Segundo a empresa, invasores conseguiram acessar tokens (chaves de autenticação que permitem conectar aplicativos e scripts à plataforma) de alguns usuários. A companhia não detalhou quantas pessoas foram afetadas, mas recomendou que todos os usuários troquem imediatamente suas credenciais de acesso.
O ataque teria explorado uma vulnerabilidade no sistema de autenticação da plataforma, permitindo que terceiros interceptassem tokens de acesso sem autorização. Esses tokens funcionam como senhas temporárias que programas usam para baixar modelos, enviar dados ou treinar algoritmos diretamente nos servidores da Hugging Face — ou seja, quem tem acesso a eles pode agir em nome do usuário legítimo sem precisar da senha real.
A Hugging Face afirmou que já corrigiu a falha e que está investigando se houve uso indevido dos tokens comprometidos. A empresa também disse estar notificando diretamente os usuários que tiveram suas chaves expostas. Por precaução, recomenda que todos criem novos tokens e revoguem os antigos, mesmo que não tenham recebido aviso direto.
Esse é o segundo incidente de segurança significativo envolvendo plataformas de IA em 2026. Em março, o GitHub (de propriedade da Microsoft) também teve tokens de acesso expostos em um ataque semelhante. O episódio reforça a preocupação crescente com a segurança de infraestruturas que centralizam código e modelos de inteligência artificial usados por milhares de desenvolvedores e empresas ao redor do mundo.


