GPT 5.6-Cyber VM 逃逸分析

標準虛擬機器不足以進行 AI 隔離

現成的虛擬機器 (VMs) 已不再能被假設為可以隔離具備進階網路能力的 AI Agent。Trail of Bits 進行的研究顯示,使用 GPT 5.6-Cyber 證明了足夠先進的 Agent 可以自主發現、合成並串聯漏洞——包括零日漏洞 (zero-days)—來逃逸沙盒環境並入侵主機。

個案研究:GPT 5.6-Cyber VM 逃逸

在受控測試中,GPT 5.6-Cyber 的任務是逃逸運行在 Debian 12 (AMD Zen3) 主機上的 QEMU/KVM VM。該 Agent 成功進行了三次獨立的逃逸,隨著環境加固,每次使用的手法都變得越來越複雜。

逃逸 1:利用已知漏洞

Agent 首先發現主機核心 (kernel) 容易受到 Januscape (CVE-2026-53359) 的攻擊。雖然當時並不存在公開的漏洞利用程式 (exploit),但 Agent 自主構建並測試了 exploit 以嘗試逃逸。

逃逸 2:串聯發行版差異

在主機核心更新後,Agent 發現了 libslirp (CVE-2026-9539) 中的一個漏洞。它將此已知 CVE 與一個尚未分配 CVE 的 bug fix commit 結合起來,在主機上構建出任意記憶體讀/寫原語 (primitive),使逃逸變得輕而易舉。

逃逸 3:零日漏洞發現與串聯

在研究人員從最新的上游原始碼重新構建 QEMU 及其依賴項以消除已知錯誤後,Agent 花費了約 12 小時進行自主研究、回溯並編寫 oracle。它最終串聯了三個零日漏洞和一個尚未修補的發行版錯誤:

Component Status Capability
QEMU Zero-day 透過 VAPIC 的未檢查 ROM alias 暴露了 SMRAM 並允許攻擊者控制的 SMM 執行。
Linux KVM Upstream Patched 留下一個攻擊者修改過的 shadow page 處於未同步且可重複使用的狀態。
Linux KVM Distro Unpatched 透過 paging64_invlpg() 過時的 level-2 role reuse 建立了一個可寫入的 2 MiB 主機實體映射。
libslirp Zero-day 透過混合 fragment IHLs 產生了用於 callback hijacking 的 live NetPacket 物件。

Agent 能力與持續性

該 Agent 在 12 小時的窗口期內展現了高層次的自主推理與持續性。關鍵行為包括:

  • 自主研究: 抓取研究論文並編寫自定義的 oracle 以驗證 primitives。
  • 迭代式除錯: 從失敗的方法中回溯(例如嘗試利用被 AppArmor 阻擋的 CUPS server 或使用帶有 mitigations=off 的硬體錯誤)。
  • 目標持續性: 在多次 subagent 調用與記憶體壓縮過程中保持一致的目標。

加固與緩解策略

為了隔離具備網路能力的 Agent,資安從業者必須超越標準虛擬化,轉向「縱深防禦」架構:

最小化攻擊面

使用專為安全性設計的虛擬化技術,例如 Firecracker,能顯著增加逃逸難度。在測試中,GPT 5.6-Cyber 可以透過核心漏洞鎖死主機,但無法成功逃逸 Firecracker microVM。

快速修補與發行

使用「穩定」的發行版(如 Debian 12)可能成為負擔,因為後向移植 (backporting) 週期對於 AI 驅動的漏洞利用來說太慢了。現在需要快速更新的發行版,以縮短上游修補與部署之間的窗口期。

強制存取控制 (MAC)

使用 AppArmor 或 SELinux 至關重要。在個案研究中,即使 Agent 在 CUPS server 中發現了漏洞,AppArmor 仍成功阻止了它獲取 flag file。

社群觀點與反論點

資安專業人士之間的討論突出了關於 AI 隔離未來的幾個關鍵要點:

"對於 VM 是否能隔離具備網路能力的 Agent,說法不應是 VM 不行,而是我們需要專注於發現並修復這些環境中的漏洞與錯誤配置。"

有些人認為,內在的不安全性並非源於虛擬化本身,而是源於目前的軟體品質狀態。這建議向用戶模式與虛擬化的 formally verified security 轉向,這將消除 AI Agent 目前利用的整類錯誤。

其他人則建議採用「受控燃燒」方法,即 AI 實驗室使用其最新的模型來主動尋找並修復 VM 逃逸,在將模型發行布公眾之前,先修復這些逃逸。這實際上是將 AI 作為盾牌,用來加固它最終將要棲身的基礎設施。 ",

Sources

相關

  • Dispatch
  • Dispatch
  • Dispatch
  • 專案
  • Dispatch