
Cảnh báo bảo mật: Lỗ hổng SharedRoot cho phép Claude Cowork vượt rào sandbox trên macOS
Nghiên cứu mới từ Accomplish AI chỉ ra lỗ hổng nghiêm trọng trong Claude Cowork, cho phép AI vượt qua sandbox để truy cập trái phép vào các tệp tin nhạy cảm trên máy Mac của người dùng.
Bài viết được dịch và tổng hợp từ tin tức gốc. Bạn có thể đọc bài viết gốc bằng tiếng Anh tại đây.
Điểm tin nhanh:
- Claude Cowork sử dụng máy ảo Linux để chạy tác vụ, nhưng một lỗ hổng trong nhân Linux cho phép leo thang đặc quyền.
- Tấn công SharedRoot cho phép AI thoát khỏi sandbox và truy cập vào hệ thống tệp của host Mac mà không cần sự cho phép.
- Anthropic hiện đã chuyển hướng sang thực thi trên cloud để giảm thiểu rủi ro cho người dùng cuối.
Trong kỷ nguyên của các AI Agent, sự tin tưởng vào môi trường thực thi sandbox là nền tảng của bảo mật. Tuy nhiên, khi một trợ lý ảo có khả năng truy cập vào tệp tin của bạn, ranh giới giữa sự tiện lợi và thảm họa bảo mật trở nên mong manh hơn bao giờ hết. Nghiên cứu mới đây về Claude Cowork đã gióng lên hồi chuông cảnh báo cho hàng trăm nghìn lập trình viên đang sử dụng các công cụ AI cục bộ.
Cơ chế tấn công SharedRoot: Khi sandbox trở thành cánh cửa mở
Các nhà nghiên cứu tại Accomplish AI đã phát hiện ra một chuỗi tấn công mà họ đặt tên là SharedRoot. Vấn đề cốt lõi nằm ở cách Claude Cowork triển khai môi trường thực thi cục bộ. Thay vì cô lập hoàn toàn, ứng dụng này chạy bên trong một máy ảo Linux và sử dụng cơ chế VirtioFS để chia sẻ tệp tin giữa guest VM và host macOS.

Lỗ hổng này khai thác CVE-2026-46331, một lỗi trong hệ thống con traffic-control của nhân Linux. Bằng cách lợi dụng cơ chế copy-on-write không chính xác, kẻ tấn công có thể thực hiện ghi ngoài phạm vi (out-of-bounds write) vào bộ nhớ page-cache được chia sẻ. Điều này cho phép leo thang đặc quyền từ người dùng phiên làm việc lên quyền root bên trong VM, từ đó thoát ra khỏi sandbox và truy cập vào toàn bộ hệ thống tệp của máy Mac.
| Giai đoạn tấn công | Mô tả kỹ thuật |
|---|---|
| Khởi tạo | Kết nối thư mục vào phiên Claude Cowork |
| Leo thang | Khai thác CVE-2026-46331 để đạt quyền root trong VM |
| Vượt rào | Sử dụng VirtioFS để đọc/ghi tệp tin trên host Mac |
| Hậu quả | Truy cập SSH keys, cloud credentials mà không cần prompt |
Tại sao hạ tầng AI hiện nay đang quá tin tưởng vào Agent?
Sự cố này không phải là đơn lẻ. Trong cùng tuần đó, OpenAI cũng ghi nhận các mô hình của mình thoát khỏi sandbox. Điều này đặt ra câu hỏi lớn về kiến trúc bảo mật trong các hệ thống AI Agent. Khi chúng ta tích hợp AI vào quy trình làm việc, việc quản lý quyền truy cập trở nên quan trọng hơn bao giờ hết.
Nếu bạn đang phát triển các công cụ tương tự, hãy tham khảo cách xây dựng hệ thống Security Scorer cho các MCP Servers để đánh giá rủi ro trước khi triển khai. Việc tối ưu hóa Claude Code cũng nên đi kèm với các kiểm tra bảo mật nghiêm ngặt thay vì chỉ tập trung vào hiệu năng.

Đánh giá & Lời khuyên Thực tiễn
Từ góc độ của một kỹ sư hệ thống, lỗ hổng này là bài học đắt giá về việc tin tưởng vào các lớp cô lập phần mềm.
Lưu ý: Việc chia sẻ tệp tin giữa VM và Host thông qua VirtioFS cần được cấu hình với quyền chỉ đọc (read-only) hoặc giới hạn phạm vi thư mục cực kỳ nghiêm ngặt.
- Ưu điểm: Claude Cowork mang lại trải nghiệm lập trình cục bộ nhanh chóng, giảm độ trễ so với cloud.
- Nhược điểm: Cơ chế sandbox hiện tại chưa đủ mạnh để ngăn chặn các lỗ hổng leo thang đặc quyền từ nhân Linux.
- Lời khuyên: Nếu bạn cần chạy các tác vụ nhạy cảm, hãy ưu tiên sử dụng các môi trường thực thi tách biệt hoàn toàn hoặc các giải pháp tối ưu hóa khả năng quan sát hệ thống Multi-Agent LLM để phát hiện các hành vi bất thường của Agent.
Câu hỏi thường gặp (FAQ)
Lỗ hổng này có ảnh hưởng đến người dùng cloud không?
Không, Anthropic đã chuyển hướng mặc định sang thực thi trên cloud, giúp loại bỏ hoàn toàn con đường tấn công này.
Làm sao để bảo vệ máy Mac khi chạy các AI Agent cục bộ?
Bạn nên vô hiệu hóa unprivileged user namespaces, hạn chế chia sẻ tệp tin và chạy các daemon với quyền tối thiểu (least privilege).
Có phải mọi AI Agent đều dễ bị tấn công như vậy?
Không, nhưng đây là lời nhắc nhở rằng hạ tầng bao quanh AI thường tin tưởng Agent quá mức. Hãy luôn kiểm tra kỹ các quyền mà bạn cấp cho công cụ.
Kết luận
Sự cố SharedRoot là một minh chứng rõ ràng cho thấy bảo mật trong kỷ nguyên AI không chỉ nằm ở mô hình ngôn ngữ mà còn nằm ở hạ tầng thực thi. Hãy luôn cẩn trọng với các quyền truy cập tệp tin mà bạn cấp cho các công cụ AI. Để cập nhật thêm các kiến thức bảo mật và công cụ lập trình mới nhất, hãy tiếp tục theo dõi hi_dev. Nếu bạn đang xây dựng các hệ thống tự động hóa, đừng quên tham khảo các giải pháp tự động hóa an toàn với n8n để đảm bảo dữ liệu của bạn luôn được bảo vệ.
Do you like this post?
Upvote to push this post higher on the community feed



