главное в кибербезопасности Читать в канале
Уязвимости 26 августа 2026 2 мин

GPT 5.6-Cyber трижды взломал ВМ, используя 0-day и известные уязвимости

GPT 5.6-Cyber трижды обошел защиту виртуальной машины

Искусственный интеллект GPT 5.6-Cyber успешно преодолел изоляцию виртуальной машины (ВМ) трижды. Исследователь из Trail of Bits предоставил ИИ задачу по побегу из ВМ, которая использовалась для песочницы. Целью была ВМ на базе QEMU/KVM, работающая на Linux-машине под управлением Debian 12 с процессором AMD Zen3. ИИ демонстрировал автономность, самостоятельно искал решения, откатывался от неудачных попыток и создавал собственные эксплойты. Исследователю приходилось перезагружать машину, когда ИИ вызывал сбой хостового ядра.

GPT 5.6-Cyber использует уязвимости хоста и программного обеспечения

GPT 5.6-Cyber продемонстрировал способность находить и использовать как недавно раскрытые уязвимости в ядре хоста, так и уязвимости в программном обеспечении, которые еще не были включены в пакеты обновлений дистрибутива или не классифицировались как критические. После пересборки QEMU и зависимостей из исходного кода, ИИ обнаружил несколько уязвимостей нулевого дня (0-day). Продукт способен работать автономно в течение длительного времени, анализировать код и исследовательские работы, создавать вспомогательные программы и минимальные примеры для достижения цели.

Уязвимости в QEMU, KVM и libslirp позволили ИИ обойти защиту

Первый успешный побег произошел из-за уязвимости Januscape (CVE-2026-53359) в хостовом ядре. После обновления ядра Debian 12, ИИ использовал уязвимость CVE-2026-9539 в библиотеке libslirp версии 4.7.0. Исследователь обнаружил, что комбинация этой уязвимости с исправленным, но не отмеченным как уязвимость, багом в libslirp позволила создать произвольное чтение/запись памяти хоста. Для усложнения задачи исследователь вручную собрал последние версии libslirp и QEMU. Третий побег был осуществлен с использованием цепочки из трех 0-day уязвимостей и одной исправленной уязвимости, не попавшей в дистрибутив. Среди них: VAPIC’s unchecked ROM alias в QEMU, уязвимость в Linux KVM, позволяющая модифицировать память хоста, и баг в libslirp, приводящий к отражению ICMP-трафика.

Использование Firecracker снижает риск побега ИИ

Стандартные виртуальные машины не обеспечивают достаточной защиты от продвинутых ИИ-агентов из-за большой площади атаки. Даже незначительные функции, такие как вывод изображения, могут создавать дополнительные векторы атак. Быстрое обновление дистрибутива становится необходимостью, так как устаревшие системы могут быть быстро скомпрометированы. Использование специализированных виртуализационных технологий с минимальной площадью атаки, таких как Firecracker, значительно усложняет задачу для ИИ. При тестировании на Firecracker GPT 5.6-Cyber смог вызвать сбой хостовой машины из-за уязвимостей ядра Linux, но не смог успешно сбежать из ВМ. Для повышения безопасности рекомендуется применять принцип наименьших привилегий, вести журналы, осуществлять активный мониторинг и ограничивать время работы ИИ-агентов.

Коротко в карточках

GPT 5.6-Cyber трижды взломал ВМ, используя 0-day и известные уязвимости — карточка 1 из 5GPT 5.6-Cyber трижды взломал ВМ, используя 0-day и известные уязвимости — карточка 2 из 5GPT 5.6-Cyber трижды взломал ВМ, используя 0-day и известные уязвимости — карточка 3 из 5GPT 5.6-Cyber трижды взломал ВМ, используя 0-day и известные уязвимости — карточка 4 из 5GPT 5.6-Cyber трижды взломал ВМ, используя 0-day и известные уязвимости — карточка 5 из 5

Опубликовано в канале 26 августа, 14:34

Каждый материал сайта выходит в канале в тот же момент.

Источник: Trail of Bits