Claude Cowork Sandbox’da Ciddi Zəiflik Aşkarlanıb
Claude Cowork tətbiqinin lokal Sandbox mühitində ciddi təhlükəsizlik zəifliyi müəyyən edilib. Bu boşluq, pisniyyətli bir AI agentin öz Linux virtual maşınından (VM) çıxaraq host Mac sisteminin fayl sisteminə daxil olmasına imkan verir. Aşkarlanan zəiflik nəticəsində, AI agenti heç bir istifadəçi təsdiqi olmadan SSH özəl açarları və bulud identifikasiya məlumatları daxil olmaqla, həssas məlumatları oxuya bilir.
Bu problemin kökündə tək bir kernel zəifliyi deyil, Sandbox, kernel xüsusiyyətləri və host fayl sisteminin inteqrasiyası ilə bağlı dörd şübhəli dizayn seçimi dayanır.
“SharedRoot” Hücum Metodu və Zəifliyin Aşkarlanması
Accomplish şirkətinin təhlükəsizlik tədqiqatçıları “SharedRoot” adını verdikləri bir hücum metodu aşkar ediblər. Bu metod, etibarsız məzmunun Claude Cowork sessiyası daxilində VM-dən çıxaraq birbaşa host macOS fayl sistemi ilə əlaqə qurmasına imkan verir.
Tədqiqatçılar, yeni bir Cowork sessiyasında paylaşılan bir qovluq yaradaraq və xüsusi olaraq hazırlanmış bir prompt istifadə edərək, host istifadəçisinin hesabındakı faylları nəzərdə tutulan paylaşılan qovluğun sərhədlərini aşaraq oxuyub yaza bildiklərini nümayiş etdiriblər.
Claude Cowork-un İş Prinsipləri və Sərhədlərin Pozulması
Cowork, AI tərəfindən idarə olunan kodu Linux VM daxilində imtiyazsız bir istifadəçi kimi işlətmək üçün nəzərdə tutulub. Bu prosesdə etibarsız iş yüklərini idarə etmək üçün seccomp filtrləri və brokered mountlar istifadə edilir.
İdeal olaraq, agent tərəfindən həyata keçirilən bütün əməliyyatlar yalnız qonaq VM və xüsusi olaraq seçilmiş qovluqlarla məhdudlaşmalıdır. Lakin, “SharedRoot” zənciri bu sərhədin keçiriciliyini ortaya qoyaraq, təhlükəsiz sayılan kodlaşdırma mühitini host sisteminin kompromitasiyası üçün bir keçidə çevirir.
macOS Cowork tətbiqi, Apple-ın Virtualization framework vasitəsilə Linux VM-i işə salarkən daxil olmuş istifadəçi altında fəaliyyət göstərir. VM daxilində agent, icazəli seccomp profili olan imtiyazsız bir sessiya hesabına yerləşdirilir. Əsas zəiflik, bütün host fayl sisteminin virtiofs mount vasitəsilə VM daxilində əlçatan olmasından qaynaqlanır.
Zəifliyin İstismarı: CVE‑2026‑46331
Exploit, sessiya istifadəçisinin unshare əmrindən istifadə edərək bir user namespace yaratması ilə başlayır və effektiv şəkildə bu namespace daxilində root imtiyazlarına bənzər imkanlar əldə edir. Bu qurulum, agentə act_pedit kernel modulunu bir netlink socket vasitəsilə istifadə etməyə imkan verir ki, bu da yumşaq seccomp filtri tərəfindən icazə verilir və zəif bir kernel modulunun avtomatik yüklənməsinə səbəb olur.
Bu exploit-in əsasında duran həlledici zəiflik CVE‑2026‑46331 olaraq müəyyən edilib və “pedit COW” kimi tanınır. Bu, ictimaiyyətə açıq olan bir Ubuntu kernel boşluğudur və bir hücumçuya yalnız daxil ola bildiyi, lakin dəyişdirə bilmədiyi faylların page cache-ni korlamağa imkan verir.
Bu bug-u istismar edərək, agent root-a məxsus bir binary-ni hədəf alır, onun yaddaşda saxlanılan image-ni diskdəki versiyasına təsir etmədən dəyişdirir və beləliklə ənənəvi bütövlük yoxlamalarını yan keçir. Daha sonra, root daemon olan coworkd müntəzəm əməliyyatlar zamanı pozulmuş binary-ni yenidən icra edir və beləliklə root imtiyazları ilə işləyərkən pisniyyətli dəyişiklikləri miras alır. Bu kontekstdə NoNewPrivs kimi qoruyucu tədbirlər privilege escalation-ı azaltmır, çünki icra olunan proses artıq tam root imtiyazlarına malikdir.
Host Sisteminin Kompromitasiyası
Qonaq VM daxilində root giriş əldə etdikdən sonra, agent gizli fayl sistemi mountuna asanlıqla daxil ola bilir və host sisteminin root qovluğunu ortaya çıxarır. Bu giriş, ona host istifadəçisinin home directory-sində naviqasiya etməyə, SSH açarları, bulud identifikasiya məlumatları və digər həssas faylları kompromitasiya etməyə, eyni zamanda istifadəçi razılığı olmadan fayllar və konfiqurasiyalar yaratmağa və ya dəyişdirməyə imkan verir.
Tədqiqatçılar bu tam exploit zəncirini uğurla həyata keçirərək, guya “sandbox” daxilində yazılmış bir faylın demək olar ki, dərhal host istifadəçisinin home directory-sində göründüyünü nümayiş etdiriblər.
Bu hadisə, Cowork-un lokal icra modelinin əsas təhlükəsizlik iddialarını ciddi şəkildə sarsıdır və problemin yalnız xüsusi kernel zəifliyindən kənara çıxaraq əhəmiyyətli dizayn səhvlərini əhatə etdiyini vurğulayır.