開發生態
據報 GPT 5.6-Cyber 三度成功逃逸 VM:自主串聯 0-day 漏洞攻擊宿主機
Hacker News單一來源
尚未逐項核實
目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據 Hacker News 報導,Trail of Bits 研究員在「Patch the Planet」計畫中測試 GPT 5.6-Cyber 預覽版,發現該模型能三度成功逃逸 Debian 12 宿主機上的 QEMU/KVM 虛擬機(VM)。
第一次逃逸中,模型發現宿主機核心存在近期公開的 Januscape(CVE-2026-53359)漏洞,在無公開利用程式的情況下自主構建了攻擊程式。
宿主機更新核心後,模型進行第二次逃逸,發現 Debian 12 內建的 libslirp 4.7.0 存在 CVE-2026-9539 漏洞,並將其與另一個未分配 CVE 的修復提交結合,達成宿主機任意記憶體讀寫。
研究員隨後手動編譯最新版 QEMU 與 libslirp 以提高難度,但模型在長達 12 小時的自主運作中,持續回溯並分析原始碼,最終串聯多個 0-day 漏洞再次達成逃逸。
報告指出,該模型具備跨多次上下文壓縮與無數子代理呼叫的長期持久性,研究員警告傳統 VM 已無法有效隔離高階 AI 代理,應將其視為進階持續性威脅(APT)。
讀原始報導背景
「Patch the Planet」是由 OpenAI 推出的 Daybreak 計畫,並與 Trail of Bits 合作打造,旨在協助維護者強化關鍵的開源軟體。近期有研究人員在此計畫中取得 GPT 5.6-Cyber 的預覽權限,透過虛擬機器(VM)逃逸測試來評估該模型的網路安全能力。
社群討論
社群對 AI 代理的威脅存在分歧,部分人認為 AI 並非魔法,但實測顯示 AI 在約 12 小時內成功逃脫 QEMU 3 次,雖利用核心漏洞死鎖了 Firecracker 卻未能成功逃脫。許多人指出 QEMU 本就不為安全設計,建議改用 Firecracker、gVisor 或實體隔離,並擔憂未來 AI 能以每秒逾 17,000 tokens 的速度發動攻擊,同時呼籲作者公布 token 消耗成本。儘管有人對此感到恐慌,但多數洞見認為這將促使業界利用 AI 自動修補漏洞,推動形式化驗證(formally verified security)與更安全的 VM 環境發展。