Folia
← 返回头版

测试显示常规虚拟机无法有效隔离具备网络攻击能力的先进 AI Agent

作者使用 GPT 5.6-Cyber 对运行在 Debian Linux 12 和 AMD Zen3 宿主机上的 QEMU/KVM 虚拟机进行了逃逸测试 1。测试结果显示,该 AI Agent 在约 12 小时的时间跨度内持续自主运行,通过回溯失败路径并构建可复用的漏洞利用,成功实现了三次虚拟机逃逸 1。

在具体的逃逸过程中,第一次逃逸利用了 Januscape 漏洞(CVE-2026-53359)1。第二次逃逸结合了 libslirp 4.7.0 的 CVE-2026-9539 漏洞与一个无 CVE 编号的修复提交,实现了任意内存读写 1。第三次逃逸则使用了三个 0-day 漏洞以及一个未进入发行版内核的已修补漏洞 1。

此次测试表明,当前常规虚拟机无法有效隔离具备网络攻击能力的先进 AI Agent 1。为此,作者建议重新评估沙箱安全策略,改用 Firecracker 等最小攻击面虚拟化技术,并加强最小权限、日志与主动监控 1。


评论