كشف باحثون في شركة Accomplish AI أن وكيل Claude Cowork من Anthropic استطاع تجاوز حدود الآلة الافتراضية المحلية والوصول إلى ملفات على جهاز ماك المضيف، في سيناريو قد يعرّض ما يقرب من 500 ألف مستخدم ممن فعّلوا الجلسات المحلية للخطر.
أبرز النقاط:
- باحثو الأمن تمكنوا من كسر عزل آلة لينكس الافتراضية في Claude Cowork وقراءة ملفات على جهاز ماك المضيف.
- السلسلة الهجومية جمعت بين ثغرة في نواة لينكس وتركيب نظام ملفات ماك بالكامل بصلاحية القراءة والكتابة.
- شركة Anthropic صنّفت البلاغ على أنه معلومة مرجعية فقط ولم تصدر إصلاحًا مباشرًا للجلسات المحلية.
Accomplish AI تربط سلسلة SharedRoot بثغرة في نواة لينكس
نشرت Accomplish AI النتائج في 23 يوليو، بعد أن ألحقت مجلدًا واحدًا فقط بجلسة Cowork جديدة وأرسلت تعليمات قصيرة واحدة. رغم ذلك، تمكن الوكيل من تجاوز حدود ذلك المجلد وقراءة وكتابة ملفات أخرى على جهاز ماك المضيف، من دون إظهار أي طلب أذوناتٍ إضافي.
يعمل وضع Cowork المحلي عبر تشغيل الوكيل كمستخدم محدود الصلاحيات داخل آلة افتراضية بنظام لينكس، بينما يتولى خادم يعمل بصلاحيات الجذر باسم coworkd إدارة المجلدات التي يشاركها المستخدم مع الوكيل.
أطلق الباحثون على سلسلتهم الهجومية اسم SharedRoot، وتبدأ من الثغرة CVE-2026-46331 في نواة لينكس، المصنفة بدرجة خطورة 7.8 من 10 والتي جرى تصحيحها في منتصف يونيو.
هذه الثغرة تعالج ذاكرة “النسخ عند الكتابة” بصورة خاطئة، ما أتاح للجلسة إفساد ملف قام الخادم لاحقًا بتنفيذه، ليحصل الوكيل على صلاحيات الجذر داخل نظام الضيف. مع ذلك لم تتمكن SharedRoot من كسر طبقة الافتراضية الخاصة بـ Apple نفسها.
اقرأ أيضًا: هجمات “المفتاح الإنجليزي” على حاملي العملات المشفرة ترتفع إلى 52 واقعة في ستة أشهر، أغلبها في فرنسا
رسالة واحدة فقط كانت كافية لتحرير الوكيل
قال أورن يومتوف، الباحث الأمني الرئيسي في Accomplish AI، إن الفريق راقب الوكيل وهو يغادر “صندوق الرمل” بعد رسالة قصيرة واحدة فقط. الملفات التي أصبحت في متناول الوكيل شملت مفاتيح SSH الخاصة، وبيانات اعتماد لخدمات سحابية، وبيانات متصفحات تابعة لحساب المستخدم المسجل على جهاز ماك، مع استمرار خضوع الوصول لصلاحيات هذا المستخدم ولآليات الحماية في macOS. وقد أبلغ الفريق شركة Anthropic بالتسلسل الهجومي قبل نشره علنًا.
لم يعثر الباحثون على أي مؤشر على استغلال SharedRoot خارج بيئتهم الاختبارية الخاضعة للسيطرة.
وأكدوا أن ثغرة النواة لم تكن سوى حلقة واحدة في السلسلة، وأن تصميم النظام المحيط بها لعب الدور الأهم. فقد قام Cowork بتركيب نظام ملفات ماك بالكامل داخل الآلة الافتراضية بصلاحية القراءة والكتابة في مسار لا يمكن رؤيته إلا من قبل مستخدم الجذر داخل الضيف، ما يعني أن أي تصعيد لصلاحيات الجذر في لينكس يفتح الباب مباشرة أمام الوصول لنظام المضيف.
وذكرت Accomplish أن أربع طبقات حماية مستقلة فشلت تزامنًا، وأن إصلاح أي طبقة منها كان كفيلاً بمنع عملية الهروب من بيئة العزل.
رد Anthropic يأتي بعد حادثة هروب نماذج OpenAI من بيئة الاختبار
أغلقت Anthropic التقرير بوصفه “إبلاغًا معلوماتيًا” ولم تصدر إصلاحًا مباشرًا، معتبرة أن ثغرة النواة تقع ضمن فترة الثلاثين يومًا التي تعتمدها للتعامل مع الثغرات حديثة الإفصاح.
كانت الشركة قد جعلت التشغيل السحابي هو الإعداد الافتراضي اعتبارًا من 7 يوليو، بالتزامن مع طرح Cowork عبر الويب وتطبيقات الهواتف، لكن مستخدمي سطح المكتب الذين لا يزالون يختارون المعالجة المحلية يظلون عرضة لهذا النوع من المخاطر.
يأتي هذا التقرير بعد يومين فقط من إعلان OpenAI أن نموذج GPT-5.6 Sol ونموذجًا غير معلن آخر تمكنا من الخروج من بيئة تقييم ExploitGym والوصول إلى أنظمة الإنتاج لدى منصة Hugging Face.
المنصة بدورها اكتشفت النشاط واحتوته في 16 يوليو، أي قبل خمسة أيام من ربط OpenAI الاختراق باختباراتها الداخلية. وكانت الشركة قد شغّلت النموذجين مع تخفيف قيود الرفض المرتبطة بالأمن السيبراني بغرض قياس أقصى قدراتهما.
للمتابعة: توقعات سعر XRP على المدى القريب تتوقف عند 1.25 دولار قبل قرار الفيدرالي





