اكتشف باحثو الأمن السيبراني ثغرة أمنية في برنامج Sandbox Escape في Anthropic’s Claude Cowork والتي تتيح إمكانية الخروج من حدود جهاز Linux الظاهري (VM) الذي يعمل من خلاله الوكيل لقراءة الملفات أو كتابتها في أي مكان على جهاز Mac.

قالت شركة Accomplish AI، التي شاركت تفاصيل الثغرة الأمنية مع The Hacker News قبل النشر، إن حوالي 500000 من مستخدمي macOS الذين يقومون بتشغيل جلسات Cowork المحلية قد تأثروا قبل تصحيحها. لقد تم تسميتها رمزيًا ShareRoot.

وقال أورين يومتوف، الباحث الأمني ​​الرئيسي في شركة Accomplish AI: “لقد قمنا بتوصيل مجلد بجلسة Claude Cowork الجديدة، وأرسلنا رسالة قصيرة واحدة، وشاهدنا العميل وهو يهرب من صندوق الحماية”. “من داخل الجهاز الافتراضي، وصل إلى جهاز Mac المضيف وقرأ الملفات وكتبها في كل مكان، بعيدًا عن المجلد الذي قمنا بتوصيله، دون مطالبة بالحصول على إذن في أي مكان.”

مع هذا المستوى من الوصول، يمكن للوكيل الوصول إلى أي بيانات مخزنة على جهاز Mac عبر حساب المستخدم، بما في ذلك مفاتيح SSH وبيانات الاعتماد السحابية وغيرها من المعلومات القيمة.

بعد الإفصاح المسؤول، أغلقت Anthropic التقرير باعتباره إعلاميًا دون إصدار أي إصلاح. ومع ذلك، فإن أحدث إصدار من Cowork افتراضيًا هو التنفيذ السحابي، وهو ما يعالج المشكلة. لكن المستخدمين الذين يختارون تشغيل الوكيل محليًا ما زالوا معرضين للمشكلة.

يعمل تطبيق سطح المكتب لنظام التشغيل MacOS الخاص بـ Claude Cowork كمستخدم قام بتسجيل الدخول إلى النظام. من ناحية أخرى، يحدث العمل الفعلي المتعلق بالوكيل في جهاز Linux VM الذي تم إنشاؤه عبر إطار عمل المحاكاة الافتراضية الخاص بشركة Apple. تحصل كل جلسة على مستخدم خاص بها لا يتمتع بالامتيازات، بالإضافة إلى مرشح وضع الحوسبة الآمنة (seccomp) لوضع حماية التطبيق. تتم مشاركة المجلدات التي يتصل بها المستخدم في الجهاز الافتراضي بواسطة برنامج خفي يسمى coworkd.

وأوضح يومتوف: “هناك تفصيل واحد أكثر أهمية من الباقي: تتم مشاركة نظام الملفات المضيف في جهاز القراءة والكتابة هذا”. “تم تثبيت المضيف بأكمله ‘/’ بحيث لا يتمكن سوى جذر الضيف الموجود داخل الجهاز الافتراضي من رؤيته، على /mnt/.virtiofs-root.”

نظرًا لأن نظام الملفات المضيف بأكمله مثبت على الجهاز الافتراضي الخاص بالوكيل مع امتيازات القراءة والكتابة، فإن أي مسار إلى جذر الضيف يمكن أن يمنح الوكيل حق الوصول إلى المضيف الأساسي، مما يؤدي بشكل فعال إلى الهروب من وضع الحماية.

يتضمن ذلك تحميل النظام الفرعي لتحرير حزم التحكم في حركة المرور (tc) الخاص بنواة Linux إلى مساحة اسم مستخدم غير مميزة واستغلال CVE-2026-46331 في kernel الضيف، وهو خلل تم الكشف عنه مؤخرًا يسمى pedit COW، للحصول على جذر الضيف. من هناك، يمكن للوكيل الوصول إلى المضيف بأكمله (“https://thehackernews.com/”) بامتيازات مرتفعة، مما يسمح له بقراءة الملفات أو كتابتها من وإلى نظام ملفات Mac كمستخدم سطح المكتب الذي قام بتسجيل الدخول.

أخبر أو هيلتش، المؤسس المشارك والرئيس التنفيذي للتكنولوجيا في شركة Accomplish AI، The Hacker News أن إنشاء مساحات أسماء المستخدم والشبكة يمنح الجلسة CAP_NET_ADMIN ضمن مساحة اسم الشبكة الخاصة، مما يسمح لها بتنفيذ العديد من العمليات المتعلقة بالشبكة.

وأضاف هيلتش: “توفر هذه الإمكانية إمكانية الوصول إلى مسار kernel tc/act_pedit الضعيف الذي يستخدمه pedit COW”. “مساحات الأسماء ليست استغلالًا؛ فهي تجعل متطلباتها الأساسية المميزة عادةً متاحة لمستخدم عادي.”

يفترض التطوير أهمية في مواجهة الكشف عن أن نماذج OpenAI تمكنت من الخروج من بيئة وضع الحماية الخاصة بها أثناء اختبار الأمان الذي أدى إلى اختراق البنية التحتية للإنتاج الخاصة بـ Hugging Face في سعيهم لخداع معيار ExploitGym الذي تم تقييمهم عليه.

قال يومتوف: “act_pedit هو خطأ واحد في فئة ما”. “يطرح النظام الفرعي Linux net/sched هذا الشكل الدقيق لتصعيد الامتيازات على إيقاع منتظم: وحدة قابلة للتحميل تلقائيًا، ومسار تكوين يمكن لمستخدم لا يتمتع بالامتياز الوصول إليه، وخلل في الذاكرة في نهايته. قم بتصحيح هذا الخطأ وقمت بإصلاح هذا الخطأ. يتم إعادة تسليح السلسلة في الوحدة التالية، مع عدم تغيير كل شيء فوق النواة.”

“والخطأ التالي قادم دائمًا. في أي لحظة، من المحتمل أن يكون هناك خطأ في تصعيد الامتياز لا يزال يتعرض له، وأحيانًا يتم إصلاحه في البداية ولكن لم يتم إصلاحه بعد في صورتك، وأحيانًا لم يتم إصلاحه في أي مكان بعد، مع استغلال فعال خلال ساعات. هذه ليست مشكلة تصحيح أسرع. أنت من الناحية الهيكلية متخلف عن خطأ واحد، طوال الوقت.”

للتخفيف من التهديد، من الضروري تعطيل مساحات أسماء المستخدمين غير المميزة، وتجنب جعل مرشح seccomp متساهلًا بشكل مفرط، وإيقاف التحميل التلقائي للوحدات النمطية، وتقييد مشاركة المضيف بالكامل في الجهاز الافتراضي.

“قم بتوسيع نطاقه إلى المجلدات التي كانت متصلة بالفعل بدلاً من كل /، أو على الأقل قم بتثبيته للقراءة فقط، وقم بتشغيل coworkd مع ProtectSystem=strict في مساحة اسم التثبيت الخاصة به حتى لا يعيد تنفيذ الثنائيات التي يمكن لمستخدم الجلسة إفسادها،” قال Accomplish. “ثم حتى جذر الضيف الكامل ليس لديه ما يهبط عليه، ولا يوجد مكان للذهاب إليه في الخطوتين الأخيرتين من السلسلة.”

شاركها.
اترك تعليقاً