Anthropic Claude Cowork kum havuzundan kaçtı, macOS dosyalarına tam erişim sağladı
Anthropic
ShareRoot adlı bir güvenlik açığı, Anthropic'in Claude Cowork yapay zeka aracısının macOS kum havuzu korumalarını aşmasına, bilgisayardaki herhangi bir dosyayı okuma ve yazmasına ve kimlik bilgilerine erişmesine olanak tanıyor. Anthropic yanıt verdi ancak yerel kullanıcılar risk altında.
Anthropic'in yapay zeka ajanı Claude Cowork, Apple macOS bilgisayarlarındaki erişimi kontrol etmek için tasarlanmış sandbox korumalarını aşabiliyor. ShareRoot adı verilen bu açık, varsayımsal bir saldırganın bilgisayardaki herhangi bir yerde depolanan dosyaları okumasına ve yazmasına ve ayrıca çevrimiçi hizmetler için kimlik bilgilerine erişmesine olanak tanıyabilir. Yaklaşık yarım milyon Apple Mac kullanıcısı, Claude Cowork oturumlarında bu güvenlik açığıyla karşı karşıyaydı; bazı durumlarda hata düzeltme güncellemesi yayınlanmadı. Anthropic iki kademeli koruma sağladı: Cowork, sandbox görevi gören bir sanal makine içinde çalışır ve yapay zeka ajanı yalnızca açıkça izin verilen dosya ve klasörlere erişmelidir. Ancak siber güvenlik araştırmacıları her iki korumayı da aşmanın bir yolunu buldu. Anthropic Claude Cowork'a gönderilen tek bir kısa mesaj, izin istemeden herhangi bir macOS dosyasına okuma ve yazma erişimi sağlıyor. Anthropic yanıt verdi, ancak bazı kullanıcılar risk altında olmaya devam ediyor: yakın zamanda yapılan bir güncellemede Claude Cowork varsayılan olarak bulut yapay zekasını kullanıyor ve sandbox'tan kaçma olasılığını ortadan kaldırıyor. Ancak yapay zeka ajanını bulut yerine yerel olarak çalıştırmayı tercih edenler savunmasız kalmaya devam ediyor. Saldırıya karşı korunmak için, ayrıcalıksız kullanıcılar için ad alanlarını devre dışı bırakmak, dosya sistemi paylaşımını kısıtlamak ve Cowork arka plan programını katı disk takma kısıtlamalarıyla çalıştırmak önerilir.
Kaynak: 3DNews —
orijinal
