把危险的 AI Agent 放进虚拟机,就像让它在一台“电脑里的电脑”中工作:即使它乱执行命令,也不该碰到真正的宿主机。但 Trail of Bits 的一次测试显示,这道门对具备网络攻击能力的 Agent 可能已经不够牢靠。
测试者让 GPT 5.6-Cyber 从一台 QEMU/KVM 虚拟机中逃逸,并读取宿主机上的目标文件。它先利用宿主机内核近期披露的漏洞;系统完全更新后,又转向尚未进入软件包维护流程、或未被归为安全问题的已披露漏洞;研究者把 QEMU 及依赖升级到最新上游源码后,它还找到了数个此前未知的 0-day——即尚无现成补丁的漏洞。作者称,它最终以三种方式逃逸。
更值得警惕的是工作方式:Agent 能连续自主运行数小时,失败后换路,查论文、拉取代码、制作最小测试样例,并尝试形成可复用的稳定攻击。虚拟机逃逸,指程序突破虚拟机隔离并接触宿主机。此次结果来自作者在 Debian 12 与 AMD Zen3 设备上的单次测试,尚不能代表所有环境,但已经提醒开发者:沙箱不能只依赖“一层虚拟机”。