Siber güvenlik araştırmacıları, Anthropic'in sanal alandan kaçış güvenlik açığını ortaya çıkardıClaude CoworkBu, aracının Mac'in herhangi bir yerinde dosya okumak veya yazmak için çalıştığı Linux sanal makinesinin (VM) sınırlarını aşmayı mümkün kılar.
Güvenlik açığının ayrıntılarını yayınlanmadan önce The Hacker News ile paylaşan Accomplish AI, yerel Cowork oturumları çalıştıran yaklaşık 500.000 macOS kullanıcısının yama uygulanmadan önce etkilendiğini söyledi. Kod adı verildiPaylaşılanKök.
Accomplish AI baş güvenlik araştırmacısı Oren Yomtov, "Yeni bir Claude Cowork oturumuna bir klasör bağladık, bir kısa mesaj gönderdik ve ajanın sanal alandan kaçışını izledik" dedi.said. "VM'nin içinden, ana bilgisayar Mac'e ulaştı ve hiçbir yerde izin istemeden, bağladığımız klasörün çok dışındaki dosyaları okuyup yazdı."
Bu erişim düzeyiyle aracı, SSH anahtarları, bulut kimlik bilgileri ve diğer değerli bilgiler dahil olmak üzere kullanıcının hesabı aracılığıyla Mac'te depolanan tüm verilere erişebilir.
Sorumlu açıklamanın ardından Anthropic, raporu bilgilendirme amaçlı olarak herhangi bir düzeltme yapmadan kapattı. Bununla birlikte, Cowork'ün en son sürümü varsayılan olarak bulut yürütmeyi kullanıyor ve bu da sorunu çözüyor. Ancak aracıyı yerel olarak çalıştırmayı tercih eden kullanıcılar hala sorunla karşı karşıyadır.
Claude Cowork'ün macOS masaüstü uygulaması, sistemde oturum açan kullanıcı olarak çalışır. Öte yandan aracıyla ilgili asıl iş, Apple'ın Linux VM'si aracılığıyla oluşturulan bir Linux VM'de gerçekleşir.Sanallaştırma çerçevesi. Her oturum, uygulama sanal alanı oluşturmaya yönelik Güvenli Bilgi İşlem Modu (seccomp) filtresinin yanı sıra kendi tek kullanımlık ayrıcalıksız kullanıcısına sahip olur. Kullanıcı tarafından bağlanan klasörler, coworkd adı verilen bir kök arka plan programı tarafından VM'de paylaşılır.
Yomtov, "Bir ayrıntı diğerlerinden daha önemli: ana bilgisayar dosya sistemi bu VM okuma-yazmasında paylaşılıyor" diye açıkladı. "Tüm ana bilgisayar '/', /mnt/.virtiofs-root konumunda yalnızca VM içindeki konuk kökünün görebileceği şekilde monte edildi."
Ana bilgisayar dosya sisteminin tamamı, okuma-yazma ayrıcalıklarıyla aracının VM'sine monte edildiğinden, konuk köküne giden herhangi bir yol, aracının temeldeki ana bilgisayara erişmesini sağlayarak sanal alandan etkili bir şekilde kaçmasını sağlayabilir.
Bu, Linux çekirdeğinin "act_pedit" Trafik Kontrolü (tc) paket düzenleme alt sistemini ayrıcalıksız bir kullanıcı ad alanına yüklemeyi ve bu sistemden yararlanmayı içerir.CVE-2026-46331Konuk çekirdeğinde, konuk kökü elde etmek için pedit COW adı verilen ve yakın zamanda açıklanan bir kusur var. Aracı, buradan yükseltilmiş ayrıcalıklarla tüm ana bilgisayara ("/") erişebilir ve oturum açmış masaüstü kullanıcısı olarak Mac'in dosya sisteminden dosya okumasına veya bu sisteme dosya yazmasına olanak tanır.
Veya Accomplish AI'nin kurucu ortağı ve CTO'su Hiltch, The Hacker News'e kullanıcı ve ağ ad alanları oluşturmanın oturumu kolaylaştırdığını söylediCAP_NET_ADMINkendi özel ağ ad alanı içinde, ağla ilgili çeşitli işlemleri gerçekleştirmesine olanak tanır.
Hiltch, "Bu yetenek, pedit COW tarafından kullanılan savunmasız tc/act_pedit çekirdek yoluna erişim sağlıyor" diye ekledi. "Ad alanları bir istismar değildir; normalde ayrıcalıklı olan önkoşulunu sıradan bir kullanıcının kullanımına sunarlar."
Gelişme şu açıdan önem taşıyorvahiylerOpenAI modellerinin, derecelendirildikleri ExploitGym kriterini aldatma arayışlarında Hugging Face'in üretim altyapısının ihlaliyle sonuçlanan bir güvenlik testi sırasında korumalı ortamdan çıkmayı başardıkları.
Yomtov, "act_pedit, kategorideki bir hatadır" dedi. "Linux net/schedule alt sistemi, ayrıcalık yükseltmenin tam şeklini düzenli bir ritimle gerçekleştiriyor: otomatik olarak yüklenebilen bir modül, ayrıcalığı olmayan bir kullanıcının ulaşabileceği bir yapılandırma yolu, bunun sonunda bir bellek hatası. Bunu yamalarsanız bunu düzeltmiş olursunuz. Zincir, çekirdeğin üzerindeki hiçbir şeye dokunulmadan bir sonrakinde yeniden silahlanır."
"Ve bir sonraki her zaman geliyor. Herhangi bir anda, muhtemelen hala maruz kalan bir ayrıcalık yükseltme hatası vardır, bazen yukarı akışta düzeltilir, ancak henüz görüntünüzde değildir, bazen henüz herhangi bir yerde düzeltilmez, çalışan bir açıktan yararlanma birkaç saat içinde sona erer. Bu, yamayla daha hızlı çözülecek bir sorun değil. Yapısal olarak her zaman bir hatanın arkasındasınız."
Tehdidi azaltmak için şunları yapmak önemlidir:ayrıcalığı olmayan kullanıcı ad alanlarını devre dışı bırak, seccomp filtresini aşırı derecede izin verici yapmaktan kaçının, modüllerin otomatik olarak yüklenmesini durdurun ve tüm ana bilgisayarın VM'de paylaşımını kısıtlayın.
Accomplish, "Tüm / yerine gerçekten bağlı olan klasörlerin kapsamını belirleyin veya en azından salt okunur olarak bağlayın ve coworkd'yi kendi bağlama ad alanında ProtectSystem=strict ile çalıştırın, böylece bir oturum kullanıcısının zehirleyebileceği ikili dosyaları yeniden çalıştırmaz," dedi. "O zaman tam bir konuk kökün bile ulaşacak hiçbir şeyi kalmaz, zincirin son iki adımının gidecek hiçbir yeri kalmaz."

