SharedRoot

Editors' Pick

Az Accomplish AI kutatói bemutatták, hogy a Claude Cowork macOS futtatási környezetében egy speciálisan előkészített projekt vagy más, a modell által feldolgozott megbízhatatlan tartalom képes áttörni a Linux virtuális gépre épülő izolációt, és hozzáférni a gazdagép fájlrendszeréhez. 

A demonstráció során az AI-agensek a sandboxból kilépve a felhasználó által nem megosztott könyvtárakban is tudott fájlokat olvasni és módosítani, beleértve SSH-kulcsokat, felhős hitelesítő adatokat és egyéb érzékeny állományokat. A kutatók szerint a támadási lánc ugyan egy Linux kernelhibát használt ki, de a valódi probléma nem maga a sérülékenység volt, hanem több architekturális döntés együttese, a gazdagép és a virtuális gép közötti túlzott bizalmi kapcsolat, a fájlmegosztást végző privilegizált komponens jogosultságkezelése, valamint az, hogy a kompromittált VM a sandbox elhagyása után a felhasználó jogosultságaival érhette el a rendszert. 

Az Accomplish szerint ezek a tervezési hiányosságok egy másik, jövőben felfedezett kernelhiba esetén is hasonló kockázatot jelentenének. A kutatók a hibát jelentették az Anthropicnak, amely informative besorolással zárta a bejelentést, ugyanakkor a Claude Cowork időközben alapértelmezés szerint felhőalapú végrehajtásra állt át, így ez a helyi sandboxból történő kitörési útvonal már nem alkalmazható ebben az üzemmódban. 

Az elemzés szerint az AI-ügynökök biztonsága nem kizárólag a virtualizáció vagy a kernel védelmi mechanizmusain múlik, hanem azon is, hogy a gazdagép és az izolált környezet között milyen minimális jogosultságú, több rétegű bizalmi modell valósul meg.

FORRÁS