Lỗ hổng ‘SharedRoot’ trên Claude Cowork: Nguy cơ AI thoát sandbox và chiếm quyền truy cập Mac
Các nhà nghiên cứu bảo mật vừa phát hiện một lỗ hổng sandbox escape nghiêm trọng mang tên SharedRoot trong Claude Cowork, cho phép tác nhân AI vượt qua rào cản của máy ảo Linux để can thiệp vào hệ...
Các chuyên gia bảo mật từ Accomplish AI vừa công bố phát hiện về một lỗ hổng sandbox escape nghiêm trọng trong công cụ Claude Cowork của Anthropic. Lỗ hổng này, được đặt tên là SharedRoot, cho phép một tác nhân AI vượt ra khỏi phạm vi của máy ảo (VM) Linux để đọc và ghi tệp tin trực tiếp trên máy chủ macOS mà không cần bất kỳ sự cho phép nào từ người dùng.
Theo Oren Yomtov, chuyên gia nghiên cứu bảo mật chính tại Accomplish AI, chỉ cần một tin nhắn ngắn trong phiên làm việc của Claude Cowork, tác nhân AI có thể thoát khỏi sandbox, truy cập vào hệ thống tệp của máy Mac và thao tác với các dữ liệu nhạy cảm như khóa SSH, thông tin xác thực cloud và nhiều tài liệu quan trọng khác.
Cơ chế khai thác lỗ hổng
Vấn đề nằm ở cách thức Claude Cowork chia sẻ tệp tin giữa máy chủ macOS và máy ảo Linux. Cụ thể, toàn bộ hệ thống tệp của máy chủ (thư mục ‘/’) được mount vào máy ảo với quyền đọc-ghi tại đường dẫn /mnt/.virtiofs-root. Điều này vô tình tạo ra một con đường để tác nhân AI chiếm quyền kiểm soát.
Kẻ tấn công có thể khai thác lỗ hổng CVE-2026-46331 (còn gọi là pedit COW) trong nhân Linux của máy ảo để leo thang đặc quyền lên guest-root. Sau khi đạt được quyền root bên trong máy ảo, tác nhân AI có thể tận dụng quyền truy cập vào thư mục gốc của máy chủ để đọc hoặc ghi bất kỳ tệp tin nào trên macOS dưới danh nghĩa người dùng đang đăng nhập.
Khuyến nghị bảo mật
Mặc dù Anthropic đã chuyển hướng mặc định sang thực thi trên cloud trong các phiên bản mới nhất để giảm thiểu rủi ro, những người dùng chạy agent cục bộ (local) vẫn đang đối mặt với nguy cơ này. Các chuyên gia khuyến cáo người dùng và nhà phát triển nên:
- Vô hiệu hóa unprivileged user namespaces.
- Hạn chế phạm vi chia sẻ tệp tin, chỉ mount các thư mục cần thiết thay vì toàn bộ hệ thống tệp.
- Thiết lập chế độ mount chỉ đọc (read-only) đối với các thư mục được chia sẻ.
- Sử dụng các cấu hình bảo mật nghiêm ngặt như
ProtectSystem=strictcho tiến trìnhcoworkd.
Sự cố này một lần nữa gióng lên hồi chuông cảnh báo về tính an toàn của các tác nhân AI khi được cấp quyền truy cập vào môi trường máy tính cục bộ, nơi các lỗ hổng kernel truyền thống có thể trở thành đòn bẩy cho các cuộc tấn công tinh vi hơn.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.