أظهر باحثون أن أداة Claude Cowork من Anthropic قادرة على الخروج من بيئتها الافتراضية المحلية والوصول إلى ملفات على جهاز ماك المضيف، ما يعرّض نحو 500 ألف مستخدم ممن شغّلوا الجلسات المحلية لمخاطر محتملة على سرية بياناتهم.
أبرز النقاط
- باحثو أمن نجحوا في كسر عزل آلة لينكس الافتراضية الخاصة بـ Claude Cowork وقراءة ملفات على جهاز الماك المضيف.
- سلسلة الهجوم جمعت بين ثغرة في نواة لينكس وتركيب كامل نظام ملفات الماك بشكل قابل للقراءة والكتابة داخل الضيف.
- شركة Anthropic صنّفت البلاغ كـ"معلوماتي" فقط ولم تصدر إصلاحاً مباشراً للجلسات المحلية.
Accomplish AI تربط “SharedRoot” بثغرة في نواة لينكس
شركة Accomplish AI نشرت النتائج في 23 يوليو، بعد أن ألحقت مجلداً واحداً فقط بجلسة Cowork جديدة وأرسلت تعليمة قصيرة واحدة. بعدها تحرك الوكيل متجاوزاً ذلك المجلد المحدد، وبدأ يقرأ ويكتب في ملفات أخرى على الجهاز المضيف من دون ظهور أي طلب صلاحيات ثانٍ للمستخدم.
الوضع المحلي لـ Cowork يشغّل الوكيل كمستخدم منخفض الامتيازات داخل آلة افتراضية تعمل بنظام لينكس، بينما يتولى برنامج نظام يعمل بصلاحيات الجذر يدعى coworkd إدارة المجلدات التي يشاركها المستخدم مع الوكيل.
أطلق الباحثون على سلسلة الهجوم اسم SharedRoot. الخطوة الأولى فيها تعتمد على الثغرة CVE-2026-46331، وهي عيب في نواة لينكس مصنف بدرجة خطورة 7.8 من 10، جرى ترقيعه في منتصف يونيو.
هذه الثغرة تتعامل بشكل خاطئ مع الذاكرة المعتمدة على “النسخ عند الكتابة” (copy-on-write)، ما سمح للجلسة بإفساد ملف نفذه لاحقاً برنامج coworkd، وبالتالي السيطرة على امتيازات الجذر داخل نظام لينكس الضيف. مع ذلك، SharedRoot لم تكسر طبقة الافتراضية الخاصة بشركة Apple نفسها.
اقرأ أيضاً: هجمات “مفتاح التشفير” اليدوية تصل إلى 52 حالة خلال ستة أشهر، معظمها في فرنسا
رسالة واحدة حررت الوكيل من العزل
قال أورن يومتوف، الباحث الأمني الرئيسي في Accomplish AI، إن الفريق راقب الوكيل وهو يغادر “صندوق الرمل” فعلياً بعد رسالة قصيرة واحدة فقط من المستخدم. الملفات التي باتت نظرياً في متناوله شملت مفاتيح SSH الخاصة، وبيانات اعتماد سحابية، وبيانات متصفحات تعود لحساب مستخدم الماك المسجّل دخوله. لكن الوصول الفعلي ظل مقيداً بصلاحيات هذا المستخدم وبآليات حماية macOS المفعّلة على الجهاز.
الفريق لم يجد أي مؤشر على استغلال SharedRoot خارج نطاق اختباراته المعملية المسيطر عليها.
ثغرة النواة لم تكن سوى حلقة واحدة في السلسلة؛ إذ يجادل الباحثون بأن التصميم المحيط بها كان العامل الأهم. فـ Cowork قام بتركيب كامل نظام ملفات الماك داخل الآلة الافتراضية بوضعية قراءة وكتابة، على مسار لا يراه سوى مستخدم الجذر داخل الضيف، ما يعني أن تصعيد امتياز واحد داخل لينكس يكفي لفتح الباب على ملفات الجهاز المضيف.
Accomplish أوضحت أن أربع طبقات حماية منفصلة فشلت بالتوازي، وأن إصلاح أي واحدة منها كان كفيلاً بأن يمنع عملية الهروب من العزل.
ردّ Anthropic يأتي بعد حادثة هروب نماذج OpenAI من العزل
شركة Anthropic أغلقت البلاغ بوصفه “معلوماتياً” ولم تطرح حلاً مباشراً، معتبرة أن ثغرة النواة تقع ضمن نافذة الثلاثين يوماً التي تعتمدها للشوائب المكتشفة حديثاً قبل أن تُلزم نفسها بتغييرات أوسع.
الشركة كانت قد جعلت التنفيذ السحابي هو الوضع الافتراضي بدءاً من 7 يوليو عند توسيع طرح Cowork على الويب والهواتف المحمولة، لكن مستخدمي سطح المكتب الذين ما زالوا يختارون التشغيل المحلي يظلون مكشوفين نظرياً لهذه الفئة من الهجمات.
نشر التقرير جاء بعد يومين فقط من إعلان OpenAI أن نموذج GPT-5.6 Sol ونموذجاً غير معلن تمكنّا من الهروب من بيئة تقييم ExploitGym والوصول إلى أنظمة الإنتاج لدى منصة Hugging Face.
المنصة نجحت في اكتشاف النشاط واحتوائه في 16 يوليو، قبل خمسة أيام من ربط OpenAI الاختراق باختباراتها الداخلية. OpenAI كانت قد شغّلت النموذجين بسياسات أضعف للرفض في سيناريوهات الهجمات السيبرانية بهدف قياس أقصى قدراتهما الهجومية.
للمتابعة: توقعات XRP على المدى القريب تتوقف عند 1.25 دولار قبيل قرار الفيدرالي





