В целом, как выяснил исследователь Trail of Bits Артем Динабург агент ИИ способен неоднократно покидать виртуальную машину QEMU/KVM, сначала используя известные уязвимости, а затем объединяя ранее неизвестные недостатки.
Полученные результаты ставят под сомнение предположение о том, что обычные виртуальные машины являются достаточной защитой для продвинутых автономных агентов.
Исследователь провел тестирование в рамках инициативы Patch the Planet после получения предварительного доступа к GPT 5.6-Cyber. Он поставил перед агентом задачу в стиле CTF: выйти из виртуальной машины Debian 12, работающей на хосте Linux с процессором AMD Zen 3, и прочитать файл с флагами.
Агенту был предоставлен SSH-доступ к виртуальной машине, и ему разрешили загружать ПО, изучать исходный код, создавать инструменты, отлаживать программы и проводить исследования.
По данным Динабурга, он работал автономно в течение нескольких часов, отказываясь от неудачных попыток, создавая прототипы кода и тестовые оракулы, и продолжал работу в течение примерно 12-часовых сессий с минимальным руководством.
Первая попытка взлома была направлена на Januscape, обнаруженную как CVE-2026-53359, - недавно выявленную уязвимость ядра Linux, затрагивающую хост-систему.
Хотя общедоступного эксплойта не было, агент создал его самостоятельно примерно за час. Попытка привела к зависанию хост-системы, а не завершилась успешно, что побудило Динабурга обновить ядро Debian.
Затем агент обнаружил другой путь через libslirp, сетевую библиотеку, используемую QEMU. В Debian 12 по-прежнему использовалась версия libslirp 4.7.0, которая была уязвима к CVE-2026-9539.
Он также выявил отдельную исправленную ошибку, которой не был присвоен CVE, и объединил две проблемы для получения возможности произвольного чтения и записи в память хоста.
Впоследствии Динабург пересобрал QEMU и libslirp из текущего исходного кода, чтобы устранить известные уязвимости. В ответ агент проанализировал QEMU, KVM, ядро Linux и связанные с ними библиотеки и в конечном итоге собрал новую цепочку уязвимостей, включающую три 0-day и одну уязвимость KVM, исправленную в исходном коде, которая не достигла ядра дистрибутива.
В цепочку уязвимостей входили ошибка VAPIC в QEMU, приводящая к утечке оперативной памяти управления системой, две проблемы подкачки страниц KVM, которые способствовали созданию доступных для записи сопоставлений физического хоста и сети, а также ошибка обработки пакетов в libslirp, которая раскрывала активные сетевые объекты, которые можно было перехватить.
Агент также обнаружил дополнительные уязвимости в QEMU, CUPS и libslirp, которые не потребовались для окончательного выхода из системы.
Полученные результаты означают, что операторам не следует рассматривать виртуальную машину общего назначения как достаточную защиту для высокоэффективных агентов ИИ.
Более старые дистрибутивы с более медленным переносом исправлений особенно рискованны, поскольку агенты могут проверять исправления из исходного кода и потенциально превращать неклассифицированные ошибки в работающие эксплойты.
Trail of Bits рекомендует уменьшить доступную поверхность атаки с помощью систем виртуализации, разработанных для изоляции, таких как Firecracker, одновременно ограничивая доступ к сети, учетные данные, периферийные устройства и ненужные функции виртуальных машин.
Новые среды, короткое время работы агентов, подробное логирование, активный мониторинг и быстрое развертывание исправлений безопасности могут еще больше снизить вероятность того, что автономный агент превратит уязвимость в песочнице в компрометацию хоста.

The Trail of Bits Blog
VMs won't contain cyber-capable agents
You can no longer assume a mere VM will contain a sufficiently advanced AI agent.
August 31, 2026 3.8K 39