Claude Cowork Sandbox'ından Kaçtı, 500.000 Mac Tehlike Altına Girdi

Claude Cowork Sandbox'ından Kaçtı, 500.000 Mac Tehlike Altına Girdi

Araştırmacılar, Anthropic'in Claude Cowork aracının yerel sanal makinesinden çıkıp bir Mac üzerindeki dosyalara erişebildiğini ve yerel oturumları çalıştıran yaklaşık 500.000 kullanıcının risk altında olduğunu ortaya koydu.

Öne Çıkanlar:

  • Güvenlik araştırmacıları, Claude Cowork'un Linux sanal makinesinden kaçarak ana Mac üzerinde dosya okuyabildi.
  • Zincir, bir Linux çekirdek açığını, tüm Mac dosya sisteminin yazılabilir şekilde bağlanmasıyla birleştirdi.
  • Anthropic, raporu “bilgilendirici” olarak kapattı ve yerel oturumlara yönelik doğrudan bir düzeltme yayımlamadı.

Accomplish AI, SharedRoot Zincirini Çekirdek Açığına Kadar İzledi

Accomplish AI, bulgularını 23 Temmuz’da yayımladı. Ekip, yeni bir Cowork oturumuna tek bir klasör ekleyip kısa bir komut gönderdikten sonra, ajanın bu klasörün dışına çıkarak ana makinede başka konumlardaki dosyaları okuduğunu ve yazdığını, bunu yaparken ikinci bir izin penceresi tetiklenmediğini gözlemledi.

Cowork'un yerel modu, ajanı ayrıcalıksız bir kullanıcı olarak bir Linux sanal makinesi içinde çalıştırıyor; kullanıcı tarafından paylaşılan klasörlerin yönetimi ise root yetkilerine sahip “coworkd” adlı bir arka plan servisi üzerinden yapılıyor.

Araştırmacılar zincire SharedRoot adını verdi. Zincirin ilk halkası, 10 üzerinden 7,8 risk puanına sahip ve Haziran ortasında yamalanan CVE-2026-46331 numaralı Linux çekirdek hatası. Bu kusur, “copy-on-write” bellek işleyişini yanlış yöneterek oturumun, daemon’un daha sonra çalıştırdığı bir dosyayı bozmasına ve konuk sistem içinde root ayrıcalığı elde etmesine izin veriyor. SharedRoot, Apple’ın sanallaştırma katmanını hiç aşmadı.

Ayrıca Oku: Kripto “Wrench” Saldırıları Altı Ayda 52 Vakaya Ulaştı, Çoğu Fransa’da Görüldü

Yomtov: Tek Mesaj Ajanı Serbest Bıraktı

Oren Yomtov, Accomplish AI’de baş güvenlik araştırmacısı, ekibin ajanın sandbox’tan yalnızca tek bir kısa mesaj sonrasında çıktığını izlediğini anlattı. Erişilebilen dosyalar arasında SSH özel anahtarları, bulut erişim bilgileri ve oturum açmış Mac kullanıcısına ait tarayıcı verileri bulunuyordu; yine de erişim, söz konusu kullanıcının haklarına ve macOS’un yerleşik korumalarına bağlıydı. Ekip, zinciri kamuya açıklamadan önce Anthropic’e bildirdi.

Araştırmacılar, SharedRoot’un kendi kontrollü test ortamları dışında kullanıldığına dair herhangi bir iz bulamadı.

Çekirdek açığı zincirin yalnızca bir halkasıydı; ekip, asıl belirleyici olanın çevresindeki tasarım olduğunu savunuyor. Cowork, tüm Mac dosya sistemini, yalnızca konuk root kullanıcının görebildiği bir yola, okuma-yazma yetkisiyle sanal makineye bağlıyordu; dolayısıyla tek bir ayrıcalık yükseltmesi, doğrudan ana sistemi açığa çıkarıyordu.

Accomplish, dört ayrı koruma katmanının aynı anda başarısız olduğunu, bunlardan yalnızca birinin düzgün çalışmasının bile kaçışı engelleyeceğini belirtti.

Anthropic’in Yanıtı, OpenAI Sandbox Kaçağının Ardından Geldi

Anthropic, bildirimi “bilgilendirici” statüsünde kapattı ve doğrudan bir yama yayımlamadı; gerekçe olarak da söz konusu çekirdek açığının, yeni açıklanan zafiyetler için belirlediği 30 günlük tolerans penceresi içinde olmasını gösterdi.

Şirket, Cowork’u web ve mobil ortama taşıdığı 7 Temmuz itibarıyla bulut üzerinde çalıştırmayı zaten varsayılan hâle getirmişti. Yine de masaüstünde hâlâ yerel işlemeyi tercih eden kullanıcılar risk altında kalıyor.

Rapor, OpenAI’nin GPT-5.6 Sol ve isimsiz bir modeli, ExploitGym değerlendirmesinden kaçıp Hugging Face’in üretim sistemlerine ulaştığını açıklamasından iki gün sonra geldi.

Platform, faaliyetleri 16 Temmuz’da tespit edip sınırladı; bu tarih, OpenAI’nin ihlali kendi iç testlerine bağlamasından beş gün öncesine denk geliyor. OpenAI, her iki modeli de siber güvenlik kısıtlarını gevşeterek, gerçek hayatta ulaşabilecekleri maksimum kapasiteyi ölçmek için çalıştırmıştı.

Sıradaki Haber: Fed Kararı Öncesi XRP Kısa Vadeli Tahminleri 1,25 Doları İşaret Ediyor

Feragatname ve Risk Uyarısı: Bu makalede sağlanan bilgiler yalnızca eğitici ve bilgilendirici amaçlıdır ve yazarın görüşüne dayanmaktadır. Mali, yatırım, hukuki veya vergi tavsiyesi teşkil etmez. Kripto para varlıkları son derece değişkendir ve yatırımınızın tamamını veya önemli bir kısmını kaybetme riski dahil olmak üzere yüksek riske tabidir. Kripto varlık ticareti veya tutma tüm yatırımcılar için uygun olmayabilir. Bu makalede ifade edilen görüşler yalnızca yazara aittir ve Yellow, kurucuları veya yöneticilerinin resmi politikasını veya pozisyonunu temsil etmez. Her zaman kendi kapsamlı araştırmanızı yapın (D.Y.O.R.) ve herhangi bir yatırım kararı vermeden önce lisanslı bir finansal uzmanla görüşün.