CARD · 卡片档案

Trail of Bits 实测:网络能力型智能体三次逃出 VM 沙箱

安全公司 Trail of Bits 工程师在 Patch the Planet 项目中获得 GPT 5.6-Cyber 预览权限,并给它一个真实挑战:逃出自己用来隔离的 QEMU/KVM 虚拟机(Debian 12 / AMD Zen3)。结果智能体三次得手——先用新披露的内核漏洞,补丁全打完后再利用未被标记为安全问题的已披露缺陷,重建最新上游 QEMU 后甚至挖出多个 0-day;全程自主工作数小时,会自行拉取论文、写 oracle 和最小复现。

01
THE STORY · 原文与要点

读懂内容,再看适用边界。

页内要点:作者给 GPT 5.6-Cyber 的任务是从自己的 QEMU/KVM 沙箱 VM 里逃逸;先用已披露的主机内核漏洞,补丁打全后改用未按安全类分级的披露漏洞,最后直接找到多个上游源码 0-day。自主运行数小时、自建 oracle 与最小复现,结论是"必须把这类智能体当作 APT 看待"。

  • 原文出处媒体报道https://blog.trailofbits.com/2026/08/26/vms-wont-contain-cyber-capable-agents/

为什么值得了解

"放进 VM 就安全"是当前几乎所有人跑智能体时的事实默认值,而这份一手报告把它彻底证伪:对自建智能体沙箱、或评估供应商隔离声明的团队,这篇是必读的一手材料。

适用条件与限制

[证据来源:Trail of Bits 团队博客自述] 这是单台机器上的单次演示,不是系统化评测;攻击目标是 Cyber 特化模型,Lobsters 热榜上的热度只是注意力,不能证明该方法可推广到一般模型或所有配置。

本次阅读进度保存在当前浏览器。 收藏或写笔记 →

02
THE THREAD · 完整时间线

1 条事件,逐条可溯。

同一张卡在不同阶段会被补充记录:新佐证进入、市场出现对比、原文发生实质变化——每条都带日期,链接到当天归档页。

卡片时间线
  1. 本站收录进入 BitShovel 雷达:Lobsters 热榜收录时可见 25 条。

03
SOURCES · 来源与依据

按链接核对用途与边界。

来源与依据 · 2 条链接

逐条说明链接的用途与支持范围。链接数量不代表多方独立验证,“直接支持”也仅限下方写明的内容。

发现错误或使用问题?纠错与反馈 ↗