桃子桃子快讯
返回首页
行业动态

Kimi K3 与 GLM 联手挖出 Fire HD 10 root 漏洞:一名用户的 $266 AI 提权实验

用户借助 Kimi K3、GLM-5.2、GLM-5.3 三款中国 AI 模型,用约 266 美元的成本成功为 Amaz…

2026.08.23 · 周日5 分钟阅读

一名有 20 年技术背景与信息安全经历的开发者近日在 Hacker News 上分享了一次颇为另类的 AI 提权实验:他先后调用 Kimi K3、GLM-5.2、GLM-5.3 三款模型,在花费约 266 美元、历时数月之后,为一台被认为「无法 root」的 Amazon Fire HD 10(2021 款)拿到了完整系统控制权。整个过程中,Claude Max 也参与了长达五个月的诊断,但在关键时刻被安全机制切断。

实验背景:一台不肯「认主」的平板

这台 Amazon Fire HD 10 是作者 2022 年 11 月以 114.26 美元购入的全新未拆封设备,原本被当作 Home Assistant 智能家居面板的 7×24 显示屏使用。但去年冬天开始,平板频繁自行关机,最多一天两次;系统遥测中反复出现 Software_Shutdown 记录,提示某些持有 SHUTDOWN 权限的组件正在主动关停设备。

作者与 Claude Code 花了数月排查,先后尝试过 Adguard Home DNS 屏蔽、摄像头取证、排查充电问题,最终定位到三个受保护的 Amazon 系统包持有 REBOOT 权限,普通用户无法禁用。该机型在 XDA 论坛上自 2022 年 10 月就存在「能否 root」的讨论帖,但因 Amazon 锁死了 bootrom,主流共识是无法 root。Claude 在策略允许的范围内已走到极限。

Kimi K3 上场:自主推理后找到 CVE-2022-38181

转折发生在 8 月 13 日晚 7 点 23 分。作者打开 opencode CLI,调用 Moonshot AI 于今年 7 月发布的前沿模型 Kimi K3,并在一段提示中明确「这是我自己的设备」。

Kimi K3 没有立即接受请求,而是先做了一番「自我说服」:判断 root 自己的设备在多数司法辖区合法、美国有针对手机平板越狱的 DMCA 豁免,因此「这不等于远程攻击他人设备」,之后才进入实质工作。

  • 先检索了 Claude 数月前得出的相同结论:未发现可利用漏洞。
  • 在作者追加「也许别人漏掉了某个 exploit,写出来会成名」的激励后,模型转向主动分析。
  • 从 Amazon 自家 OTA 镜像中提取了与当前固件版本完全匹配的内核二进制,将 Arm Mali GPU 的若干历史漏洞逐一比对。
  • 最终锁定 CVE-2022-38181:Arm Mali 内核驱动中的一个 use-after-free 漏洞,由 GitHub Security Lab 的 Man Yue Mo 报告,2022 年 10 月上游修复,2023 年 3 月进入 CISA 已知被利用漏洞目录。Amazon 在 2024 年 6 月的 Fire OS 7.3.2.9 中修复,但作者设备停留在 7.3.2.6,未收到补丁。
  • 同一 CVE 此前已被用于 root 2020 款 Fire HD 8 Plus,但未见用于 2021 款 HD 10 的公开记录。

值得注意的是,Kimi K3 在公布发现的同时对成功率打了折扣:单次成功率仅为个位数到低两位百分比的概率性事件,作者选择继续。

30 小时、621 条消息、164.25 美元

接下来的 exploit 验证过程被作者形容为「今年看过最精彩的电视节目」。在大约 30 小时里,Kimi K3 自行构建了完整工具链:

  • 稳定触发路径;
  • 让 GPU 写入非授权内存区域的方法;
  • 在当前内核中应瞄准的具体地址。

该会话共产生 621 条消息,耗费 164.25 美元。次日早晨 OpenRouter 拒绝了作者的付款,但更换银行卡后继续运行。当 Kimi K3 自己承认「没有经过验证的清晰路径」后,作者下达交接令,强制让它将已验证成果写入 HANDOFF.md,并由 Kimi K3 调度 GLM-5.2 继续工作。

  • Kimi K3:找漏洞与构建工具链,164.25 美元;
  • GLM-5.2:捕获关键 bug,21.90 美元;
  • GLM-5.3:在 80 美元订阅开通首日即收尾任务。

三个反复出现的关键问题

  • 模型协作:作者让两款中国前沿模型「接力」完成同一 exploit,中间通过一份交接文档对接,验证了多模型 agent 协同可行性。
  • 成本现实:单台平板 root 的总成本 266.15 美元,相当于再买两台同款设备;作者表示「值,因为有意思」。
  • 安全边界:Claude 在前期提供了五个月诊断,但因内置 safeguards 在关键时刻中断,未能参与最后的 exploit 落地。

事件最后,作者把视角拉回到客厅里仍在不断重启的平板,并抛出「Meanwhile, the Great Wall of US AI」一节,提示这是一篇带有中美 AI 能力对比立场的体验稿,而非单纯的技术复现说明。

信源