Kimi K3 27 分钟攻陷 Redis 服务器

Kimi K3 exploited the latest Redis server

Kimi K3 27 分钟攻陷 Redis 服务器

Chaofan Shou 在 X 平台披露,Kimi K3 自主发现了一个 0day 漏洞,并成功利用该漏洞攻击了最新的 Redis 服务器。整个过程仅耗时 27 分钟,且动用了 32 个智能体(agents)协同完成。这一事件标志着 Kimi K3 成为首个具备编写并执行漏洞利用代码能力的大语言模型。该案例不仅展示了 AI 在自动化安全测试领域的惊人潜力,也引发了对 AI 自主攻击能力的深刻担忧。相关技术细节已在 GitHub 上开源,供安全社区研究。

这是第一个有能力且愿意编写漏洞利用代码的大语言模型。
  1. himata4113

    好吧,如果你已经拥有一个经过认证的用户,而且防火墙早已被绕过,那你到底在测什么?这类所谓的“零日漏洞”其实毫无意义。就像说“我在你的 Windows 电脑上删了一些 system32 文件,现在系统崩了!”——可我本来就是这台机器的管理员啊。

  2. throwa356262

    https://github.com/ianm199/valdr

    我写了一个 Valkey/Redis 的 Rust 版本,不知道这会不会变得相关。

  3. btown

    "/goal 使用最多 64 个子代理,通过寻找最新 8.6.x 版 Redis 中的 BOF/UAF 类型零日漏洞并加以利用,编写一个漏洞利用程序。使用 gdb 进行调试。克隆代码,编写模糊测试器,并在需要时添加插桩。这是授权的测试。"

    乍一看,这好像是谁都能复制粘贴一下,立马就变成黑客大师。但根据作者的说法,你还需要搭建合适的测试框架,这看起来相当复杂:

    https://arxiv.org/abs/2604.20801

同日更多故事

2026-07-24