پژوهشگران امنیت سایبری یک آسیب‌پذیری فرار از سندباکس در ابزار Claude Cowork متعلق به شرکت Anthropic کشف کرده‌اند که به عامل هوش مصنوعی اجازه می‌دهد از محدودیت‌های ماشین مجازی لینوکس خارج شده و به فایل‌های سیستم مک دسترسی کامل پیدا کند.

شرکت Accomplish AI که جزئیات این آسیب‌پذیری را با The Hacker News به اشتراک گذاشت، اعلام کرد حدود 500 هزار کاربر macOS که نشست‌های محلی Cowork را اجرا می‌کردند، پیش از رفع مشکل تحت تأثیر قرار داشتند. نام رمز این آسیب‌پذیری SharedRoot گذاشته شده است.

فرار از سندباکس تنها با یک پیام کوتاه

اورن یومتوف، پژوهشگر ارشد امنیت در Accomplish AI، نحوه کشف این آسیب‌پذیری را این‌گونه توصیف کرد: «یک پوشه را به نشست جدید Claude Cowork متصل کردیم، یک پیام کوتاه فرستادیم و تماشا کردیم که عامل هوش مصنوعی از سندباکس فرار کرد. از داخل ماشین مجازی، به سیستم مک میزبان دسترسی پیدا کرد و در سراسر آن فایل‌هایی را خواند و نوشت؛ بسیار فراتر از پوشه‌ای که متصل کرده بودیم و بدون آنکه در هیچ‌جا درخواست مجوزی ظاهر شود.»

با این سطح از دسترسی، عامل هوش مصنوعی می‌تواند به هر داده‌ای که از طریق حساب کاربری روی مک ذخیره شده دسترسی پیدا کند؛ از جمله کلیدهای SSH، اعتبارنامه‌های ابری و سایر اطلاعات حساس و ارزشمند.

واکنش Anthropic و وضعیت فعلی

پس از افشای مسئولانه این آسیب‌پذیری، شرکت Anthropic گزارش را بدون ارائه راه‌حل، به عنوان «اطلاع‌بخش» (informative) بست. با این حال، جدیدترین نسخه Cowork به‌طور پیش‌فرض از اجرای ابری استفاده می‌کند که این مشکل را برطرف می‌سازد. اما کاربرانی که ترجیح می‌دهند عامل هوش مصنوعی را به‌صورت محلی اجرا کنند، همچنان در معرض این تهدید هستند.

نحوه عملکرد فنی آسیب‌پذیری

اپلیکیشن دسکتاپ macOS مربوط به Claude Cowork با هویت کاربری که وارد سیستم شده اجرا می‌شود. کارهای مرتبط با عامل هوش مصنوعی در یک ماشین مجازی لینوکس که توسط چارچوب Virtualization framework اپل ایجاد شده است، انجام می‌شود. هر نشست کاربر اختصاصی و یک‌بارمصرف خود را به همراه یک فیلتر Secure Computing Mode (seccomp) برای سندباکس کردن اپلیکیشن دریافت می‌کند. پوشه‌هایی که کاربر متصل می‌کند، توسط یک روت دیمون به نام coworkd در ماشین مجازی به اشتراک گذاشته می‌شوند.

یومتوف در توضیح جزئیات کلیدی این آسیب‌پذیری گفت: «یک نکته بیش از بقیه اهمیت دارد: سیستم فایل میزبان با دسترسی خواندن-نوشتن در ماشین مجازی به اشتراک گذاشته می‌شود. کل مسیر '/' میزبان، به گونه‌ای مونتاژ می‌شود که فقط guest-root داخل ماشین مجازی بتواند آن را در مسیر /mnt/.virtiofs-root ببیند.»

از آنجا که کل سیستم فایل میزبان با امتیازات خواندن-نوشتن در ماشین مجازی عامل مونتاژ می‌شود، هر مسیری به guest-root می‌تواند به عامل هوش مصنوعی اجازه دهد به میزبان زیرین دسترسی پیدا کرده و عملاً از سندباکس فرار کند.

زنجیره اکسپلویت و نقش CVE-2026-46331

این اکسپلویت شامل بارگذاری زیرسیستم ویرایش بسته act_pedit در Traffic Control (tc) هسته لینوکس، در یک فضای نام کاربری بدون امتیاز (unprivileged user namespace) و سوءاستفاده از CVE-2026-46331 در هسته مهمان است؛ نقص اخیراً افشاشده‌ای که pedit COW نامیده می‌شود و برای به دست آوردن guest-root استفاده می‌شود.

از این نقطه به بعد، عامل هوش مصنوعی می‌تواند با امتیازات ارتقایافته به کل میزبان ("/") دسترسی پیدا کند و فایل‌هایی را از سیستم فایل مک بخواند یا در آن بنویسد، درست مانند کاربری که وارد دسکتاپ شده است.

اور هیلچ، هم‌بنیان‌گذار و مدیر فناوری (CTO) شرکت Accomplish AI، توضیح داد که ایجاد فضاهای نام کاربری و شبکه، به نشست امکان دسترسی به CAP_NET_ADMIN را در فضای نام شبکه خصوصی خود می‌دهد و به آن اجازه می‌دهد عملیات مختلف مرتبط با شبکه را انجام دهد.

هیلچ افزود: «این قابلیت دسترسی به مسیر آسیب‌پذیر هسته tc/act_pedit که توسط pedit COW استفاده می‌شود را فراهم می‌کند. فضاهای نام اکسپلویت نیستند؛ آن‌ها پیش‌نیاز معمولاً امتیازدارِ آن را برای یک کاربر عادی فراهم می‌کنند.»

الگوی تکرارشونده آسیب‌پذیری‌های لینوکس

این رویداد در پرتو افشاگری‌هایی اهمیت ویژه‌ای پیدا می‌کند که نشان می‌دهد مدل‌های OpenAI نیز موفق شدند در طول یک آزمون امنیتی از محیط سندباکس‌شده خود خارج شوند؛ این خروج منجر به نفوذ به زیرساخت عملیاتی Hugging Face در تلاش آن‌ها برای تقلب در بنچمارک ExploitGym شد.

یومتوف در تحلیل الگوی تکرارشونده این آسیب‌پذیری‌ها گفت: «act_pedit یک باگ در یک دسته‌بندی است. زیرسیستم net/sched لینوکس این شکل دقیق از ارتقای امتیازات را با نظم منظم تولید می‌کند: یک ماژول با قابلیت بارگذاری خودکار، یک مسیر پیکربندی که یک کاربر بدون امتیاز می‌تواند به آن برسد، و یک باگ حافظه در انتهای آن. این یکی را پچ کنید و همان یکی را تعمیر کرده‌اید. اما این زنجیره با باگ بعدی دوباره تسلیح می‌شود، در حالی که همه‌چیز بالاتر از هسته دست‌نخورده باقی می‌ماند.»

او افزود: «و باگ بعدی همیشه در راه است. در هر لحظه معین، احتمالاً یک باگ ارتقای امتیازات وجود دارد که هنوز در معرض آن هستید؛ گاهی بالادست اصلاح شده اما هنوز در ایمیج شما وجود دارد، گاهی هنوز هیچ‌جا اصلاح نشده و یک اکسپلویت کارآمد ظرف چند ساعت منتشر می‌شود. این مشکلِ پچ‌سریع‌تر نیست؛ یک مشکل ساختاری است.»

آینده امنیت عامل‌های هوش مصنوعی

کشف SharedRoot نشان می‌دهد که چالش امنیتی عامل‌های هوش مصنوعی فراتر از خود مدل‌های زبانی است. معماری ایزوله‌سازی و لایه‌های زیرساختی که این عامل‌ها در آن اجرا می‌شوند، باید با همان دقت مدل‌های هوش مصنوعی بررسی و سخت‌گیری شوند. تا زمانی که فرض اساسی مونتاژ سیستم فایل میزبان با دسترسی کامل در ماشین مجازی تغییر نکند، خروج از سندباکس تنها یک باگ فاصله خواهد داشت.