پژوهشگران امنیت سایبری یک آسیبپذیری فرار از سندباکس در ابزار Claude Cowork متعلق به شرکت Anthropic کشف کردهاند که به عامل هوش مصنوعی اجازه میدهد از محدودیتهای ماشین مجازی لینوکس خارج شده و به فایلهای سیستم مک دسترسی کامل پیدا کند.
شرکت Accomplish AI که جزئیات این آسیبپذیری را با The Hacker News به اشتراک گذاشت، اعلام کرد حدود 500 هزار کاربر macOS که نشستهای محلی Cowork را اجرا میکردند، پیش از رفع مشکل تحت تأثیر قرار داشتند. نام رمز این آسیبپذیری SharedRoot گذاشته شده است.
فرار از سندباکس تنها با یک پیام کوتاه
اورن یومتوف، پژوهشگر ارشد امنیت در Accomplish AI، نحوه کشف این آسیبپذیری را اینگونه توصیف کرد: «یک پوشه را به نشست جدید Claude Cowork متصل کردیم، یک پیام کوتاه فرستادیم و تماشا کردیم که عامل هوش مصنوعی از سندباکس فرار کرد. از داخل ماشین مجازی، به سیستم مک میزبان دسترسی پیدا کرد و در سراسر آن فایلهایی را خواند و نوشت؛ بسیار فراتر از پوشهای که متصل کرده بودیم و بدون آنکه در هیچجا درخواست مجوزی ظاهر شود.»
با این سطح از دسترسی، عامل هوش مصنوعی میتواند به هر دادهای که از طریق حساب کاربری روی مک ذخیره شده دسترسی پیدا کند؛ از جمله کلیدهای SSH، اعتبارنامههای ابری و سایر اطلاعات حساس و ارزشمند.
واکنش Anthropic و وضعیت فعلی
پس از افشای مسئولانه این آسیبپذیری، شرکت Anthropic گزارش را بدون ارائه راهحل، به عنوان «اطلاعبخش» (informative) بست. با این حال، جدیدترین نسخه Cowork بهطور پیشفرض از اجرای ابری استفاده میکند که این مشکل را برطرف میسازد. اما کاربرانی که ترجیح میدهند عامل هوش مصنوعی را بهصورت محلی اجرا کنند، همچنان در معرض این تهدید هستند.
نحوه عملکرد فنی آسیبپذیری
اپلیکیشن دسکتاپ macOS مربوط به Claude Cowork با هویت کاربری که وارد سیستم شده اجرا میشود. کارهای مرتبط با عامل هوش مصنوعی در یک ماشین مجازی لینوکس که توسط چارچوب Virtualization framework اپل ایجاد شده است، انجام میشود. هر نشست کاربر اختصاصی و یکبارمصرف خود را به همراه یک فیلتر Secure Computing Mode (seccomp) برای سندباکس کردن اپلیکیشن دریافت میکند. پوشههایی که کاربر متصل میکند، توسط یک روت دیمون به نام coworkd در ماشین مجازی به اشتراک گذاشته میشوند.
یومتوف در توضیح جزئیات کلیدی این آسیبپذیری گفت: «یک نکته بیش از بقیه اهمیت دارد: سیستم فایل میزبان با دسترسی خواندن-نوشتن در ماشین مجازی به اشتراک گذاشته میشود. کل مسیر '/' میزبان، به گونهای مونتاژ میشود که فقط guest-root داخل ماشین مجازی بتواند آن را در مسیر /mnt/.virtiofs-root ببیند.»
از آنجا که کل سیستم فایل میزبان با امتیازات خواندن-نوشتن در ماشین مجازی عامل مونتاژ میشود، هر مسیری به guest-root میتواند به عامل هوش مصنوعی اجازه دهد به میزبان زیرین دسترسی پیدا کرده و عملاً از سندباکس فرار کند.
زنجیره اکسپلویت و نقش CVE-2026-46331
این اکسپلویت شامل بارگذاری زیرسیستم ویرایش بسته act_pedit در Traffic Control (tc) هسته لینوکس، در یک فضای نام کاربری بدون امتیاز (unprivileged user namespace) و سوءاستفاده از CVE-2026-46331 در هسته مهمان است؛ نقص اخیراً افشاشدهای که pedit COW نامیده میشود و برای به دست آوردن guest-root استفاده میشود.
از این نقطه به بعد، عامل هوش مصنوعی میتواند با امتیازات ارتقایافته به کل میزبان ("/") دسترسی پیدا کند و فایلهایی را از سیستم فایل مک بخواند یا در آن بنویسد، درست مانند کاربری که وارد دسکتاپ شده است.
اور هیلچ، همبنیانگذار و مدیر فناوری (CTO) شرکت Accomplish AI، توضیح داد که ایجاد فضاهای نام کاربری و شبکه، به نشست امکان دسترسی به CAP_NET_ADMIN را در فضای نام شبکه خصوصی خود میدهد و به آن اجازه میدهد عملیات مختلف مرتبط با شبکه را انجام دهد.
هیلچ افزود: «این قابلیت دسترسی به مسیر آسیبپذیر هسته tc/act_pedit که توسط pedit COW استفاده میشود را فراهم میکند. فضاهای نام اکسپلویت نیستند؛ آنها پیشنیاز معمولاً امتیازدارِ آن را برای یک کاربر عادی فراهم میکنند.»
الگوی تکرارشونده آسیبپذیریهای لینوکس
این رویداد در پرتو افشاگریهایی اهمیت ویژهای پیدا میکند که نشان میدهد مدلهای OpenAI نیز موفق شدند در طول یک آزمون امنیتی از محیط سندباکسشده خود خارج شوند؛ این خروج منجر به نفوذ به زیرساخت عملیاتی Hugging Face در تلاش آنها برای تقلب در بنچمارک ExploitGym شد.
یومتوف در تحلیل الگوی تکرارشونده این آسیبپذیریها گفت: «act_pedit یک باگ در یک دستهبندی است. زیرسیستم net/sched لینوکس این شکل دقیق از ارتقای امتیازات را با نظم منظم تولید میکند: یک ماژول با قابلیت بارگذاری خودکار، یک مسیر پیکربندی که یک کاربر بدون امتیاز میتواند به آن برسد، و یک باگ حافظه در انتهای آن. این یکی را پچ کنید و همان یکی را تعمیر کردهاید. اما این زنجیره با باگ بعدی دوباره تسلیح میشود، در حالی که همهچیز بالاتر از هسته دستنخورده باقی میماند.»
او افزود: «و باگ بعدی همیشه در راه است. در هر لحظه معین، احتمالاً یک باگ ارتقای امتیازات وجود دارد که هنوز در معرض آن هستید؛ گاهی بالادست اصلاح شده اما هنوز در ایمیج شما وجود دارد، گاهی هنوز هیچجا اصلاح نشده و یک اکسپلویت کارآمد ظرف چند ساعت منتشر میشود. این مشکلِ پچسریعتر نیست؛ یک مشکل ساختاری است.»
آینده امنیت عاملهای هوش مصنوعی
کشف SharedRoot نشان میدهد که چالش امنیتی عاملهای هوش مصنوعی فراتر از خود مدلهای زبانی است. معماری ایزولهسازی و لایههای زیرساختی که این عاملها در آن اجرا میشوند، باید با همان دقت مدلهای هوش مصنوعی بررسی و سختگیری شوند. تا زمانی که فرض اساسی مونتاژ سیستم فایل میزبان با دسترسی کامل در ماشین مجازی تغییر نکند، خروج از سندباکس تنها یک باگ فاصله خواهد داشت.





