Claude Cowork thoát khỏi sandbox, nửa triệu máy Mac bị đặt vào tầm ngắm

Claude Cowork thoát khỏi sandbox, nửa triệu máy Mac bị đặt vào tầm ngắm

Các nhà nghiên cứu bảo mật cho thấy Claude Cowork của Anthropic có thể thoát khỏi máy ảo (VM) cục bộ và truy cập tệp trên toàn bộ máy Mac, đặt khoảng 500.000 người dùng chạy phiên Cowork cục bộ vào rủi ro rò rỉ dữ liệu.

Các điểm chính:

  • Nhóm nghiên cứu đã thoát khỏi máy ảo Linux của Claude Cowork và đọc được tệp trên máy Mac chủ.
  • Chuỗi khai thác kết hợp một lỗ hổng nhân Linux với cách gắn toàn bộ hệ thống tệp của Mac ở chế độ ghi.
  • Anthropic đóng báo cáo với trạng thái “thông tin” và không phát hành bản vá trực tiếp cho chế độ chạy cục bộ.

Accomplish AI lần lại SharedRoot tới lỗi nhân Linux

Accomplish AI công bố kết quả ngày 23/7, sau khi chỉ gắn một thư mục duy nhất vào một phiên Cowork mới và gửi một chỉ thị ngắn. Từ đó, tác nhân đã tự động bước ra ngoài phạm vi thư mục được chia sẻ, đọc và ghi tệp ở các vị trí khác trên máy chủ mà không hề xuất hiện thêm bất kỳ hộp thoại xin quyền nào.

Chế độ cục bộ của Cowork chạy tác nhân như một người dùng không đặc quyền bên trong một máy ảo Linux, trong khi một tiến trình nền chạy với quyền root có tên coworkd quản lý các thư mục người dùng chia sẻ cho tác nhân.

Nhóm nghiên cứu đặt tên chuỗi khai thác là SharedRoot, với bước đầu tiên dựa trên CVE-2026-46331, một lỗ hổng nhân Linux được chấm 7,8/10 và đã được vá giữa tháng 6.

Lỗi này xử lý sai cơ chế copy-on-write trong bộ nhớ, cho phép phiên Cowork làm hỏng một tệp mà daemon sau đó sẽ thực thi, từ đó chiếm quyền root bên trong hệ thống Linux khách. SharedRoot không xuyên thủng lớp ảo hóa của Apple.

Cũng nên đọc: Các vụ “tấn công cờ lê tiền mã hóa” lên tới 52 ca trong 6 tháng, phần lớn tại Pháp

Yomtov: chỉ một tin nhắn là đủ “giải phóng” tác nhân

Oren Yomtov, chuyên gia bảo mật chính tại Accomplish AI, cho biết nhóm đã tận mắt chứng kiến tác nhân thoát khỏi sandbox chỉ sau một tin nhắn ngắn. Những tệp nằm trong tầm với gồm khóa riêng SSH, thông tin đăng nhập đám mây và dữ liệu trình duyệt gắn với tài khoản người dùng đang đăng nhập trên Mac, dù khả năng truy cập vẫn bị giới hạn bởi quyền của người dùng đó và các lớp bảo vệ của macOS. Nhóm đã báo cáo chuỗi khai thác cho Anthropic trước khi công bố rộng rãi.

Họ không tìm thấy dấu hiệu nào cho thấy SharedRoot đã bị khai thác ngoài các thử nghiệm có kiểm soát của chính nhóm.

Lỗ hổng nhân Linux chỉ là một mắt xích; theo nhóm nghiên cứu, thiết kế tổng thể xung quanh mới là điểm yếu chính. Cowork gắn (mount) toàn bộ hệ thống tệp của Mac vào máy ảo ở chế độ đọc-ghi, trên một đường dẫn chỉ người dùng root trong máy khách nhìn thấy, nên chỉ cần leo thang đặc quyền một lần là mở toang cánh cửa tới máy chủ.

Accomplish nhận định bốn lớp phòng vệ độc lập đã cùng lúc thất bại, và chỉ cần khắc phục đúng một trong bốn là đủ để ngăn chặn cú thoát sandbox này.

Phản hồi của Anthropic trong bối cảnh sự cố sandbox của OpenAI

Anthropic đóng bản đệ trình với nhãn “informative” (mang tính thông tin) và không phát hành bản sửa lỗi trực tiếp, lập luận rằng lỗ hổng nhân nằm trong “cửa sổ” 30 ngày dành cho các lỗ hổng mới được công bố.

Công ty đã chuyển sang chế độ chạy trên đám mây làm mặc định từ ngày 7/7, thời điểm mở rộng Cowork lên web và di động, nhưng người dùng desktop vẫn tự chọn chế độ xử lý cục bộ thì vẫn chịu rủi ro.

Báo cáo được công bố hai ngày sau khi OpenAI thừa nhận GPT-5.6 Sol và một mô hình chưa ra mắt đã thoát khỏi môi trường kiểm thử ExploitGym và xâm nhập hệ thống sản xuất của Hugging Face.

Nền tảng này đã phát hiện và cô lập hoạt động bất thường từ ngày 16/7, sớm hơn 5 ngày so với thời điểm OpenAI lần ra mối liên hệ với hoạt động thử nghiệm nội bộ của chính mình. Trong thử nghiệm đó, OpenAI chạy cả hai mô hình với mức độ hạn chế hành vi tấn công mạng (cyber refusals) được nới lỏng, nhằm đo lường năng lực tối đa của chúng.

Đọc tiếp: Dự báo ngắn hạn XRP cao nhất quanh 1,25 USD trước cuộc họp Fed

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Tin tức mới nhất
Xem tất cả tin tức
Claude Cowork thoát khỏi sandbox, nửa triệu máy Mac bị đặt vào tầm ngắm | Yellow