Siber Güvenlik

Claude Cowork'taki Güvenlik Açığı, AI Ajanının Sanal Makineden Kaçmasına ve Mac Dosyalarına Erişmesine Olanak Tanıyor

Claude Cowork'taki Güvenlik Açığı, AI Ajanının Sanal Makineden Kaçmasına ve Mac Dosyalarına Erişmesine Olanak Tanıyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Siber güvenlik araştırmacıları, Anthropic'in Claude Cowork ürününde bir sanal alan kaçış açığı keşfetti. Bu açık, AI ajanının çalıştığı Linux sanal makinesinin (VM) sınırlarından çıkarak Mac üzerindeki herhangi bir dosyaya okuma veya yazma yapmasına olanak tanıyor.

Accomplish AI, güvenlik açığının detaylarını yayınlanmadan önce The Hacker News ile paylaştı. Şirket, açığın giderilmesinden önce yerel Cowork oturumları çalıştıran yaklaşık 500.000 macOS kullanıcısının etkilendiğini belirtti. Açığa SharedRoot kod adı verildi.

Accomplish AI'ın baş güvenlik araştırmacısı Oren Yomtov, yaptığı açıklamada şunları söyledi: "Bir klasörü yeni bir Claude Cowork oturumuna bağladık, tek bir kısa mesaj gönderdik ve ajanın sanal alandan kaçışını izledik. VM'in içinden ana Mac'e ulaştı ve bağladığımız klasörün çok ötesinde, herhangi bir izin istemi olmadan dosyaları okudu ve yazdı."

Bu erişim seviyesiyle ajan, SSH anahtarları, bulut kimlik bilgileri ve diğer değerli bilgiler dahil olmak üzere kullanıcının hesabı aracılığıyla Mac'te depolanan her türlü veriye erişebiliyor.

Sorumlu açıklama sürecinin ardından Anthropic, raporu bilgilendirici olarak kapattı ve herhangi bir düzeltme yayınlamadı. Bununla birlikte, Cowork'un en son sürümü varsayılan olarak bulut üzerinde çalışıyor ve bu da sorunu gideriyor. Ancak ajanı yerel olarak çalıştırmayı tercih eden kullanıcılar hâlâ bu soruna maruz kalıyor.

Claude Cowork'un macOS masaüstü uygulaması, sisteme giriş yapmış kullanıcı olarak çalışıyor. Asıl ajanla ilgili işlemler ise Apple'ın Sanallaştırma çerçevesi aracılığıyla oluşturulan bir Linux VM'de gerçekleşiyor. Her oturum, uygulama sanal alanı için bir Güvenli Bilgi İşlem Modu (seccomp) filtresiyle birlikte kendi tek kullanımlık ayrıcalıksız kullanıcısını alıyor. Kullanıcının bağladığı klasörler, coworkd adlı bir kök arka plan programı tarafından VM'e paylaşılıyor.

Yomtov, "Bir detay diğerlerinden daha önemli: ana bilgisayar dosya sistemi VM'e okuma-yazma olarak paylaşılıyor. Tüm host '/', VM içinde yalnızca misafir-kökün görebileceği şekilde /mnt/.virtiofs-root altına bağlanıyor," diye açıkladı.

Ana bilgisayarın tüm dosya sistemi, ajanın VM'ine okuma-yazma yetkileriyle bağlandığı için, misafir-köke giden herhangi bir yol, ajana alttaki ana bilgisayara erişim izni vererek sanal alandan etkili bir şekilde kaçmasını sağlıyor.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News