Claude Cowork از سندباکس فرار کرد؛ پژوهشگران از دسترسی عامل هوش مصنوعی Anthropic به فایلهای macOS خبر دادند
پژوهشگران Accomplish AI اعلام کردند عامل هوش مصنوعی Claude Cowork با سوءاستفاده از آسیبپذیری CVE-2026-46331 توانسته از محیط Sandbox خارج شده و به فایلهای macOS دسترسی پیدا کند. Anthropic اجرای ابری را بهعنوان راهکار پیشفرض انتخاب کرده است.
پژوهشگران از فرار Claude Cowork از Sandbox خبر دادند
در حالی که طی روزهای اخیر گزارشهایی درباره خروج عامل هوش مصنوعی ChatGPT از محیط ایزوله (Sandbox) منتشر شده بود، اکنون پژوهشگران امنیت سایبری ادعا میکنند عامل Claude Cowork متعلق به شرکت Anthropic نیز قادر است از محدودیتهای ماشین مجازی عبور کرده و به فایلهای سیستم میزبان دسترسی پیدا کند.
طبق گزارش منتشرشده توسط شرکت Accomplish AI، این حمله با سوءاستفاده از آسیبپذیری CVE-2026-46331 انجام شده و میتواند اطلاعات حساسی مانند کلیدهای SSH، اطلاعات احراز هویت سرویسهای ابری و سایر فایلهای کاربر را در معرض دسترسی یا استخراج قرار دهد.
Claude چگونه از Sandbox خارج شد؟
محققان اعلام کردند آزمایش خود را روی یک ماشین مجازی لینوکس که روی macOS اجرا میشد انجام دادهاند. در این سناریو تنها یک پوشه به Claude Cowork متصل شد و پس از ارسال یک پیام کوتاه، عامل هوش مصنوعی موفق شد از محیط Sandbox خارج شود.
به گفته Oren Yomtov، پژوهشگر ارشد امنیت در Accomplish AI:
«عامل هوش مصنوعی از داخل ماشین مجازی به سیستم میزبان مک دسترسی پیدا کرد و بدون هیچ درخواست مجوزی، فایلهایی خارج از پوشه اشتراکگذاریشده را نیز خواند و ویرایش کرد.»
سوءاستفاده از آسیبپذیری CVE-2026-46331
برای اجرای این حمله، Claude Cowork از آسیبپذیری CVE-2026-46331 با نام pedit COW استفاده کرده است؛ یک آسیبپذیری Privilege Escalation در هسته لینوکس که امکان افزایش سطح دسترسی را فراهم میکند.
این نقص امنیتی در اواسط ژوئن ۲۰۲۶ وصله شده و امتیاز ۷.۸ از ۱۰ (High Severity) را در سیستم CVSS دریافت کرده است.
واکنش Anthropic
پژوهشگران یافتههای خود را با شرکت Anthropic به اشتراک گذاشتند. به گفته آنها، این شرکت مشکل را تأیید کرده اما وصله مستقیمی برای آن منتشر نکرده است.
در عوض، نسخههای جدید Claude Cowork بهصورت پیشفرض در فضای ابری (Cloud Execution) اجرا میشوند؛ تغییری که احتمال سوءاستفاده از این آسیبپذیری را برای اکثر کاربران کاهش میدهد.
با این حال، کاربرانی که همچنان Claude Cowork را بهصورت محلی (Local) اجرا میکنند، ممکن است در معرض این تهدید باقی بمانند.
راهکارهای کاهش ریسک
کارشناسان Accomplish AI برای کاهش احتمال سوءاستفاده، اقدامات زیر را پیشنهاد کردهاند:
- غیرفعال کردن Unprivileged User Namespaces
- اعمال محدودیت روی seccomp
- جلوگیری از Module Autoloading
- عدم اشتراکگذاری کل سیستم فایل میزبان با ماشین مجازی
- محدود کردن دسترسی ماشین مجازی تنها به پوشههای موردنیاز
- اجرای سرویس coworkd با تنظیم ProtectSystem=strict
به گفته پژوهشگران، اجرای این تنظیمات میتواند حتی در صورت دستیابی مهاجم به دسترسی Root داخل ماشین مجازی، زنجیره حمله را متوقف کند.
جمعبندی
گزارش جدید Accomplish AI نشان میدهد که عاملهای هوش مصنوعی محلی (Local AI Agents) در صورت اجرای نادرست در محیطهای ایزوله میتوانند به تهدیدی برای امنیت سیستم میزبان تبدیل شوند. اگرچه Anthropic با تغییر معماری اجرای Claude Cowork به مدل ابری بخشی از این ریسک را کاهش داده است، اما کاربران نسخههای محلی همچنان باید تنظیمات امنیتی سیستم خود را بهدقت بازبینی کنند.