Một lỗ hổng sandbox nghiêm trọng đã được phát hiện trong môi trường sandbox cục bộ của Claude Cowork, cho phép một tác nhân AI độc hại thoát khỏi máy ảo (VM) Linux của nó và truy cập vào hệ thống tệp của máy chủ Mac. Sự cố này gây ra một nguy cơ bảo mật đáng kể đối với người dùng.
Việc thoát khỏi máy ảo có thể cho phép tác nhân đọc các thông tin nhạy cảm, bao gồm khóa riêng SSH và thông tin đăng nhập đám mây, mà không yêu cầu bất kỳ lời nhắc nào từ người dùng. Điều này thể hiện một điểm yếu nghiêm trọng trong mô hình bảo mật được thiết kế ban đầu.
Nguồn Gốc Lỗ Hổng và Phương Thức Tấn Công
Vấn đề cốt lõi không phải do một lỗ hổng kernel đơn lẻ gây ra. Thay vào đó, nó xuất phát từ bốn lựa chọn thiết kế đáng ngờ liên quan đến việc tích hợp sandbox, các tính năng của kernel và hệ thống tệp của máy chủ.
Các nhà nghiên cứu bảo mật từ Accomplish đã xác định một phương thức tấn công gọi là “SharedRoot”. Phương thức này cho phép nội dung không đáng tin cậy trong một phiên Claude Cowork thoát khỏi VM và tương tác trực tiếp với hệ thống tệp macOS của máy chủ.
Bằng cách thiết lập một thư mục chia sẻ trong một phiên Cowork mới và sử dụng một câu lệnh (prompt) được tạo đặc biệt, các nhà nghiên cứu đã chứng minh khả năng đọc và ghi các tệp trên tài khoản người dùng máy chủ.
Điều này vượt xa giới hạn của thư mục chia sẻ dự định, cho thấy mức độ nghiêm trọng của lỗ hổng CVE và các thiết kế liên quan.
Kiến Trúc Hoạt Động Của Claude Cowork
Cowork được thiết kế để chạy mã được điều khiển bởi AI bên trong một máy ảo Linux dưới dạng người dùng không đặc quyền. Ứng dụng này sử dụng các bộ lọc seccomp và các mount được môi giới (brokered mounts) để quản lý các khối lượng công việc không đáng tin cậy.
Lý tưởng mà nói, bất kỳ hành động nào được thực hiện bởi tác nhân nên được giới hạn trong VM khách và các thư mục được chọn cụ thể. Tuy nhiên, chuỗi SharedRoot tiết lộ rằng ranh giới này có tính thấm, biến môi trường mã hóa được cho là an toàn thành một cổng để chiếm quyền điều khiển máy chủ.
Cơ Chế Máy Ảo và Quyền Truy Cập Hệ Thống Tệp
Ứng dụng Cowork trên macOS hoạt động dưới quyền người dùng đã đăng nhập, trong khi nó khởi chạy một máy ảo Linux thông qua khung Virtualization của Apple. Bên trong máy ảo này, tác nhân được đặt trong một tài khoản phiên không đặc quyền, có cấu hình seccomp cho phép.
Một lỗ hổng nghiêm trọng phát sinh vì toàn bộ hệ thống tệp của máy chủ có thể truy cập được trong VM thông qua một mount virtiofs. Đây là một điểm thiết kế quan trọng tạo điều kiện cho cuộc tấn công.
Để hiểu rõ hơn về khung Virtualization của Apple, bạn có thể tham khảo tài liệu chính thức từ Apple tại Apple Virtualization Framework.
Chi Tiết Kỹ Thuật Khai Thác
Quá trình khai thác bắt đầu khi người dùng phiên tạo một user namespace bằng cách sử dụng lệnh unshare. Hành động này cấp cho tác nhân các khả năng tương tự như quyền root trong namespace đó.
Thiết lập này cho phép tác nhân sử dụng module kernel act_pedit thông qua một socket netlink. Các hành động này được cho phép bởi bộ lọc seccomp tương đối lỏng lẻo, gây ra việc một module kernel dễ bị tổn thương tự động tải.
Lỗ Hổng “pedit COW” (CVE-2026-46331)
Lỗ hổng cốt lõi trong cuộc khai thác này được xác định là CVE-2026-46331, còn được gọi là “pedit COW”. Đây là một lỗ hổng kernel Ubuntu đã được công khai. Lỗ hổng này cho phép một kẻ tấn công làm hỏng bộ nhớ cache trang (page cache) của các tệp mà họ có thể truy cập nhưng không thể sửa đổi trực tiếp.
Bằng cách khai thác lỗi này, tác nhân nhắm mục tiêu vào một tệp nhị phân thuộc sở hữu của root, thay đổi hình ảnh được lưu trong bộ nhớ cache của nó mà không ảnh hưởng đến phiên bản trên đĩa. Điều này giúp vượt qua các kiểm tra tính toàn vẹn truyền thống.
Daemon root, coworkd, cuối cùng sẽ thực thi lại tệp nhị phân đã bị xâm nhập trong các hoạt động thông thường. Do đó, nó thừa hưởng các sửa đổi độc hại trong khi chạy với quyền root.
Các biện pháp bảo vệ như NoNewPrivs không làm giảm mức độ leo thang đặc quyền trong ngữ cảnh này. Điều này là do quá trình thực thi đã sở hữu toàn bộ đặc quyền root khi nó tải lại tệp nhị phân bị sửa đổi.
Leo Thang Đặc Quyền và Truy Cập Hệ Thống Tệp Máy Chủ
Sau khi giành được quyền root trong VM khách, tác nhân có thể dễ dàng truy cập vào mount hệ thống tệp ẩn, tiết lộ thư mục gốc của máy chủ. Quyền truy cập này mở đường cho rò rỉ dữ liệu nhạy cảm.
Tác nhân có khả năng điều hướng thư mục chính của người dùng máy chủ, xâm phạm các khóa SSH, thông tin đăng nhập đám mây và các tệp nhạy cảm khác. Đồng thời, nó có thể tạo hoặc sửa đổi các tệp và cấu hình mà không có sự đồng ý của người dùng.
Các nhà nghiên cứu đã thực hiện thành công toàn bộ chuỗi khai thác này, chứng minh rằng một tệp được ghi bên trong môi trường “sandbox” được cho là an toàn đã xuất hiện trong thư mục chính của người dùng máy chủ gần như ngay lập tức. Thông tin chi tiết về cuộc khai thác có thể được tìm thấy tại Accomplish AI Blog.
Lệnh unshare là một công cụ mạnh mẽ trong Linux để tạo các namespace mới. Dưới đây là một ví dụ về cách nó có thể được sử dụng (lưu ý: việc này chỉ nên thực hiện trong môi trường kiểm soát và hiểu rõ rủi ro):
unshare -U bash
id -u
Lệnh trên sẽ tạo một user namespace mới và chạy bash bên trong đó. Lệnh id -u sẽ hiển thị user ID 0, mặc dù bên ngoài namespace bạn vẫn là người dùng bình thường.
Ảnh Hưởng và Đánh Giá Rủi Ro
Sự cố này làm suy yếu đáng kể các tuyên bố bảo mật cơ bản của mô hình thực thi cục bộ của Cowork. Nó làm nổi bật rằng vấn đề không chỉ giới hạn ở lỗi kernel cụ thể mà còn bao gồm các sai sót thiết kế đáng kể.
Khả năng tác nhân AI thực hiện remote code execution và truy cập thông tin nhạy cảm của máy chủ biến môi trường được cho là an toàn thành một điểm yếu nghiêm trọng.
Các tổ chức và người dùng sử dụng Claude Cowork cần đánh giá lại rủi ro an toàn thông tin và đảm bảo rằng các biện pháp bảo vệ phù hợp đang được triển khai để ngăn chặn các cuộc tấn công tương tự. Việc theo dõi các bản vá bảo mật và cập nhật hệ thống là cực kỳ quan trọng.










