Drošības uzņēmums Accomplish AI parādīja, ka viena īsa ziņa jaunā Claude Cowork sesijā ļauj aģentam izkļūt no smilškastes un nolasīt failus visā Mac datorā. Sasniedzamas ir arī SSH privātās atslēgas un mākoņa piekļuves dati, kas pieejami pieteiktajam lietotājam. Ievainojamībai pētnieki devuši nosaukumu SharedRoot.
Cowork ir Anthropic aģentu darbagalds, kas failu apstrādi palaiž Linux virtuālajā mašīnā uz macOS. Ideja ir vienkārša: aģents strādā izolētā vidē ar neprivileģētu lietotāju un tam ir pieejamas tikai tās mapes, ko lietotājs pats pievieno sesijai. Accomplish AI pētnieki Orens Jomtovs un Ors Hilčs pierādīja, ka šī robeža ir caura. Pietika pievienot vienu mapi tukšai sesijai un nosūtīt vienu īsu ziņu.
Viss Mac bija piemontēts VM iekšienē
Cowork VM visu resursdatora failu sistēmu montē ar lasīšanas un rakstīšanas tiesībām ceļā /mnt/.virtiofs-root. Šim montējumam bija jābūt pieejamam tikai VM root lietotājam, tāpēc neprivileģēta sesija to neredz. Bet, ja aģents kļūst par root virtuālajā mašīnā, montējums atver visu Mac disku. Tā vietā, lai lauztos cauri hipervizoram, uzbrucējam pietiek iegūt root tieši viesa sistēmā.
Tieši to pētnieki arī izdarīja. Visu darbu paveica komandas viesa Linux iekšpusē, izmantojot publiski zināmu kodola kļūdu.
Uzbrukuma ķēde soli pa solim
Izlaušanās savieno vairākus soļus. Katrs no tiem pats par sevi ir zināms paņēmiens. Kopā tie noved no neprivileģēta lietotāja līdz root uz Mac diska.
- Sesijas lietotājs izsauc
unshareun izveido jaunu lietotāju telpu (user namespace), kurā kļūst par root ar pilnām spējām, tostarpCAP_NET_ADMIN. - Ar
CAP_NET_ADMINcaur netlink ligzdu tiek konfigurēta traffic-control darbība. Tas liek kodolam automātiski ielādēt moduliact_pedit. - Modulī tiek izmantota ievainojamība CVE-2026-46331 jeb «pedit COW», kas ļauj saindēt lapas kešatmiņu root īpašumā esošam palīgfailam, kuru lietotājs var lasīt, bet ne rakstīt.
- Dēmons
coworkdpēc tam palaiž šo saindēto palīgfailu ar root tiesībām. Aizsardzība NoNewPrivs neko nedod, jo process jau darbojas kā root. - Ar viesa root tiesībām aģents lasa un raksta resursdatora failus tieši caur
/mnt/.virtiofs-root.
Pēc tam aģents var izlasīt jebko, kas pieejams pieteiktajam Mac lietotājam. Pētnieku demonstrācijā tās bija SSH atslēgas un mākoņa akreditācijas dati, kas atradās ārpus vienīgās mapes, kuru viņi bija pievienojuši sesijai.
Kas nonāk uzbrucēja rokās
Accomplish AI uzskaita konkrētas vietas, kas kļūst sasniedzamas ar viesa root. Starp tām ir SSH privātās atslēgas mapē ~/.ssh, AWS akreditācijas dati mapē ~/.aws, mākoņa CLI marķieri, pirmkoda repozitoriji, pārlūka dati, API atslēgas un uzņēmuma konfigurācijas faili. Ar SSH atslēgu un cloud marķieri uzbrucējs no viena datora var tikt tālāk pie serveriem un mākoņa kontiem.
Bīstamību pastiprina aģenta darbības princips. Aģents rīkojas pēc satura, ko tam iedod. Demonstrācijā komandas nāca no vienas īsas ziņas. Tie paši soļi var slēpties dokumentā, kodā vai tīmekļa lapā, ko lietotājs lūdz aģentam apstrādāt. Tādā gadījumā pietiek atvērt nepareizo failu, lai izlaušanās sāktos bez lietotāja ziņas.
Kodola kļūda nāca no Ubuntu jūnijā
CVE-2026-46331 nav Cowork kļūda. Tā ir publiska Linux kodola ievainojamība act_pedit modulī no net/sched apakšsistēmas, kas Ubuntu tika izpausta jūnijā. Cowork viesa kodols vēl nebija saņēmis ielāpu, tāpēc kļūda tur joprojām darbojās.
Accomplish AI norāda uz plašāku problēmu. Kodola padomos privilēģiju eskalācijas ievainojamību skaits pieaudzis 2,3 reizes salīdzinājumā ar iepriekšējo gadu. Laiks no labojuma publicēšanas līdz strādājošam publiskam eksploitam sarucis līdz stundām.
Jebkurā brīdī visticamāk pastāv kāda privilēģiju eskalācijas kļūda, kurai smilškaste joprojām ir pakļauta.
Anthropic slēdza ziņojumu kā informatīvu
Kā ziņo The Hacker News, Anthropic ziņojumu slēdza ar statusu «informatīvs» un atsevišķu labojumu neizdeva. Uzņēmums pamatoja to ar faktu, ka izmantotā CVE ietilpst tā 30 dienu publicēšanas logā. Praksē lomu spēlē cita izmaiņa: jaunākā Cowork versija pēc noklusējuma darbu palaiž mākonī. Šī lokālā izlaušanās uz mākoni neattiecas. Pirms tam lokāli Cowork sesijas darbināja aptuveni 500 000 macOS lietotāju.
Pētnieki piedāvāja četrus neatkarīgus rūdīšanas pasākumus. Katrs no tiem pārrauj visu ķēdi pats par sevi. Pirmais ir izslēgt neprivileģētas lietotāju telpas un ar seccomp bloķēt unshare, setns, namespace veidojošos clone izsaukumus un AF_NETLINK ligzdas. Otrais ir neļaut automātiski ielādēt neizmantotus kodola moduļus. Trešais ir dalīties tikai ar apstiprinātām mapēm, nevis montēt visu resursdatoru ar rakstīšanas tiesībām.
Līdz brīdim, kad viesa kodols saņem regulārus ielāpus, viena publiska eskalācijas kļūda paliek pietiekama, lai atkārtotu SharedRoot. Kas darbina Cowork lokāli uz vecāka klienta, tam vērts pārliecināties, ka darbs notiek mākonī vai ka lokālā versija ir atjaunināta.
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.