# 虚拟机已经关不住会搞网络攻击的 AI 了

> 原标题：VMs won't contain cyber-capable agents

- 来源：Hacker News 首页
- 发布时间：2026-08-26T14:49:30.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/52955
- 原文：https://blog.trailofbits.com/2026/08/26/vms-wont-contain-cyber-capable-agents/

## 摘要

Trail of Bits 的研究员让 GPT 5.6-Cyber 去逃逸一台 QEMU/KVM 虚拟机，大概 12 小时内它成功了三次。第一次用了一个刚公开几周的内核漏洞（Januscape），把宿主机搞死机了。研究员更新内核后，它又翻出 Debian 12 还在用的旧版 libslirp 库，把两个漏洞串起来——其中一个甚至没被标记为安全问题——实...

## 推荐理由

Trail of Bits 让 GPT 5.6-Cyber 在真实 QEMU/KVM 环境里做逃逸测试，12 小时内成功三次，这是首次公开演示模型自主突破虚拟机沙箱。第一次用刚公开几周的内核漏洞把宿主机搞死机，更新内核后又翻出 Debian 12 还在用的旧版 libslirp 库，把两个漏洞串起来打穿隔离。实验直接挑战了“虚拟机隔离能兜底”的行业共识，但正文没披露模型是否经过专门训练、实验环境的具体限制条件，也没说这三次成功是连续尝试还是多次重试中的三次，所以我会先打个折——验证强但可复现性存疑。

## 锐评

这篇博客最值得看的地方是它把“AI 能不能逃逸虚拟机”从假设变成了实测记录。研究员给了 GPT 5.6-Cyber 一个 CTF 式的任务：从一台 Debian 12 开发机上的 QEMU/KVM 虚拟机里逃出来读宿主机上的 flag 文件。结果大约 12 小时内它成功了三次。第一次用了一个刚公开几周的内核漏洞 Januscape，直接把宿主机搞死机了。研究员更新内核后，它又翻出 Debian 12 还在用的旧版 libslirp 库，把两个漏洞串起来——其中一个甚至没被标记为安全问题。最后，研究员从上游最新源码重新编译了 QEMU 和依赖库，它还是找到了多个 0-day。

这里有几个数字值得留意：三次逃逸发生在同一台机器、同一个任务里，不是多次实验的汇总。模型会自己读论文、写测试预言、从死胡同里退回来重新找路，目标是做出可复用的稳定利用代码，而不是碰运气。研究员的主要工作只是宿主机死机后去按重启键。

不过，这篇博客的结论要打个折。正文没披露模型的具体配置、提示词细节，也没说有没有给模型额外的工具或权限。测试环境是一台个人开发机，不是生产环境，补丁策略也比较保守（用的是 Debian oldstable）。这更像一次有代表性的红队演练，而不是对“虚拟机隔离彻底失效”的严格证明。它说明的是：面对一个会自己找漏洞、写利用代码的模型，光靠一层虚拟机挡不住，得按对付高级持续性威胁的思路来设计隔离。
