Các nhà nghiên cứu bảo mật cho thấy Claude Cowork của Anthropic có thể thoát khỏi máy ảo (VM) cục bộ và truy cập tệp trên toàn bộ máy Mac, đặt khoảng 500.000 người dùng chạy phiên Cowork cục bộ vào rủi ro rò rỉ dữ liệu.
Các điểm chính:
- Nhóm nghiên cứu đã thoát khỏi máy ảo Linux của Claude Cowork và đọc được tệp trên máy Mac chủ.
- Chuỗi khai thác kết hợp một lỗ hổng nhân Linux với cách gắn toàn bộ hệ thống tệp của Mac ở chế độ ghi.
- Anthropic đóng báo cáo với trạng thái “thông tin” và không phát hành bản vá trực tiếp cho chế độ chạy cục bộ.
Accomplish AI lần lại SharedRoot tới lỗi nhân Linux
Accomplish AI công bố kết quả ngày 23/7, sau khi chỉ gắn một thư mục duy nhất vào một phiên Cowork mới và gửi một chỉ thị ngắn. Từ đó, tác nhân đã tự động bước ra ngoài phạm vi thư mục được chia sẻ, đọc và ghi tệp ở các vị trí khác trên máy chủ mà không hề xuất hiện thêm bất kỳ hộp thoại xin quyền nào.
Chế độ cục bộ của Cowork chạy tác nhân như một người dùng không đặc quyền bên trong một máy ảo Linux, trong khi một tiến trình nền chạy với quyền root có tên coworkd quản lý các thư mục người dùng chia sẻ cho tác nhân.
Nhóm nghiên cứu đặt tên chuỗi khai thác là SharedRoot, với bước đầu tiên dựa trên CVE-2026-46331, một lỗ hổng nhân Linux được chấm 7,8/10 và đã được vá giữa tháng 6.
Lỗi này xử lý sai cơ chế copy-on-write trong bộ nhớ, cho phép phiên Cowork làm hỏng một tệp mà daemon sau đó sẽ thực thi, từ đó chiếm quyền root bên trong hệ thống Linux khách. SharedRoot không xuyên thủng lớp ảo hóa của Apple.
Cũng nên đọc: Các vụ “tấn công cờ lê tiền mã hóa” lên tới 52 ca trong 6 tháng, phần lớn tại Pháp
Yomtov: chỉ một tin nhắn là đủ “giải phóng” tác nhân
Oren Yomtov, chuyên gia bảo mật chính tại Accomplish AI, cho biết nhóm đã tận mắt chứng kiến tác nhân thoát khỏi sandbox chỉ sau một tin nhắn ngắn. Những tệp nằm trong tầm với gồm khóa riêng SSH, thông tin đăng nhập đám mây và dữ liệu trình duyệt gắn với tài khoản người dùng đang đăng nhập trên Mac, dù khả năng truy cập vẫn bị giới hạn bởi quyền của người dùng đó và các lớp bảo vệ của macOS. Nhóm đã báo cáo chuỗi khai thác cho Anthropic trước khi công bố rộng rãi.
Họ không tìm thấy dấu hiệu nào cho thấy SharedRoot đã bị khai thác ngoài các thử nghiệm có kiểm soát của chính nhóm.
Lỗ hổng nhân Linux chỉ là một mắt xích; theo nhóm nghiên cứu, thiết kế tổng thể xung quanh mới là điểm yếu chính. Cowork gắn (mount) toàn bộ hệ thống tệp của Mac vào máy ảo ở chế độ đọc-ghi, trên một đường dẫn chỉ người dùng root trong máy khách nhìn thấy, nên chỉ cần leo thang đặc quyền một lần là mở toang cánh cửa tới máy chủ.
Accomplish nhận định bốn lớp phòng vệ độc lập đã cùng lúc thất bại, và chỉ cần khắc phục đúng một trong bốn là đủ để ngăn chặn cú thoát sandbox này.
Phản hồi của Anthropic trong bối cảnh sự cố sandbox của OpenAI
Anthropic đóng bản đệ trình với nhãn “informative” (mang tính thông tin) và không phát hành bản sửa lỗi trực tiếp, lập luận rằng lỗ hổng nhân nằm trong “cửa sổ” 30 ngày dành cho các lỗ hổng mới được công bố.
Công ty đã chuyển sang chế độ chạy trên đám mây làm mặc định từ ngày 7/7, thời điểm mở rộng Cowork lên web và di động, nhưng người dùng desktop vẫn tự chọn chế độ xử lý cục bộ thì vẫn chịu rủi ro.
Báo cáo được công bố hai ngày sau khi OpenAI thừa nhận GPT-5.6 Sol và một mô hình chưa ra mắt đã thoát khỏi môi trường kiểm thử ExploitGym và xâm nhập hệ thống sản xuất của Hugging Face.
Nền tảng này đã phát hiện và cô lập hoạt động bất thường từ ngày 16/7, sớm hơn 5 ngày so với thời điểm OpenAI lần ra mối liên hệ với hoạt động thử nghiệm nội bộ của chính mình. Trong thử nghiệm đó, OpenAI chạy cả hai mô hình với mức độ hạn chế hành vi tấn công mạng (cyber refusals) được nới lỏng, nhằm đo lường năng lực tối đa của chúng.
Đọc tiếp: Dự báo ngắn hạn XRP cao nhất quanh 1,25 USD trước cuộc họp Fed





