سیکیورٹی محققین نے انتھروپک کے کلاڈ کو ورک کے لیے میک او ایس پر اپنے مقامی حفاظتی ماحول سے بچنے اور صارف کے میک پر فائلوں تک رسائی کا ایک طریقہ دکھایا ہے۔
شیئرڈ روٹ نامی اس حملے کا انکشاف اکمپلش اے آئی کے محققین نے 23 جولائی کو کیا۔
جانچ میں، محققین نے ایک فولڈر کو ایک تازہ کلاڈ کو ورک سیشن سے منسلک کیا اور ایک مختصر ہدایت بھیجی۔ ان کا کہنا تھا کہ AI ایجنٹ اس کے بعد اپنے محفوظ ماحول سے باہر نکلنے اور اس فولڈر کے باہر فائلوں کو پڑھنے یا لکھنے کے قابل تھا جس تک اسے رسائی دی گئی تھی۔
ان فائلوں میں حساس معلومات شامل ہو سکتی ہیں جیسے SSH کیز، جو عام طور پر سرورز تک محفوظ طریقے سے رسائی کے لیے استعمال ہوتی ہیں، اور کلاؤڈ اسناد، جو آن لائن خدمات اور انفراسٹرکچر تک رسائی فراہم کر سکتی ہیں۔
جب Claude Cowork میک پر مقامی طور پر چلتا ہے، تو اس کا کام لینکس ورچوئل مشین، یا VM کے اندر ہوتا ہے۔
ایک ورچوئل مشین بنیادی طور پر ایک الگ کمپیوٹر ہے جو آپ کے اصلی کمپیوٹر کے اندر چل رہا ہے۔ اسے سافٹ ویئر کو الگ تھلگ رکھنے کے لیے ڈیزائن کیا گیا ہے تاکہ VM کے اندر موجود مسائل مین میک کو متاثر نہ کریں۔
Claude عام طور پر اس VM کے اندر محدود اجازتوں کے ساتھ چلتا ہے۔
Accomplish AI کے ذریعے دریافت کیا گیا مسئلہ یہ تھا کہ ایجنٹ کو مطلوبہ حد سے زیادہ رسائی دینے کے لیے کئی کمزوریوں کو ملایا جا سکتا ہے۔
محققین نے CVE-2026-46331 نامی لینکس کرنل کی کمزوری کا استعمال کیا، جسے پیڈٹ کاؤ بھی کہا جاتا ہے۔
لینکس کرنل آپریٹنگ سسٹم کا مرکزی حصہ ہے جو ہارڈ ویئر، میموری، فائلوں اور اجازتوں کو کنٹرول کرتا ہے۔
یہ خامی محدود رسائی والے صارف کو روٹ مراعات حاصل کرنے کی اجازت دے سکتی ہے۔ روٹ لینکس میں اجازت کی اعلیٰ ترین سطح ہے۔ ایک روٹ صارف عام طور پر سسٹم کے اندر تقریباً کسی بھی چیز تک رسائی اور ترمیم کرسکتا ہے۔
Kernel.org کمزوری کو 10 میں سے 7.8 پر درجہ دیتا ہے، اسے اعلی شدت کے زمرے میں رکھتا ہے۔
ورچوئل مشین کے اندر جڑ تک رسائی حاصل کرنا عام طور پر حملہ آور کو اس VM کے اندر پھنس کر چھوڑ دیتا ہے۔
تاہم، محققین نے پایا کہ کلاڈ کاورک کے مقامی سیٹ اپ نے میک کے پورے فائل سسٹم کو لکھنے کے قابل ماؤنٹ کے ذریعے لینکس VM کے ساتھ شیئر کیا۔
فائل سسٹم ماؤنٹ ایک سسٹم سے فائلیں دوسرے سسٹم کے اندر دستیاب کرنے کا ایک طریقہ ہے۔ اس صورت میں، میک کا مکمل فائل سسٹم VM کے روٹ صارف کو نظر آتا تھا اور اس میں ترمیم کی جا سکتی تھی۔
ایک بار جب محققین نے VM کے اندر بنیادی مراعات حاصل کرلیں، تو وہ اس مشترکہ فائل سسٹم تک رسائی حاصل کرسکتے ہیں اور لاگ ان میک صارف کی فائلوں تک پہنچ سکتے ہیں۔
اس کا مطلب یہ تھا کہ سینڈ باکس سے فرار اب کلاڈ کے عارضی ماحول تک محدود نہیں رہا۔
Accomplish AI نے کہا کہ اس کے ٹیسٹ نے ایجنٹ کو اجازت کی دوسری درخواست دکھائے بغیر اصل میں کلاڈ کے ساتھ شیئر کیے گئے فولڈر سے باہر فائلوں تک رسائی کی اجازت دی۔
محققین نے اپنی مشین پر مکمل حملے کو کامیابی کے ساتھ دوبارہ تیار کیا۔
انہوں نے استدلال کیا کہ سب سے بڑا مسئلہ نہ صرف خود لینکس کی کمزوری تھی بلکہ میک کے پورے فائل سسٹم کو ورچوئل مشین میں بے نقاب کرنے کا فیصلہ تھا۔
اگر صرف صارف کے منتخب کردہ فولڈرز کا اشتراک کیا گیا ہوتا، VM کے اندر جڑ تک رسائی حاصل کرنا ضروری نہیں کہ باقی میک تک رسائی فراہم کرتا۔
Accomplish AI نے Anthropic کو مسئلے کی اطلاع دی۔
محققین کے مطابق، اینتھروپک نے جمع کرانے کو "معلوماتی" کے طور پر بند کر دیا۔
Accomplish AI نے کہا کہ لینکس کی کمزوری کو عوامی طور پر پچھلے 30 دنوں میں ظاہر کر دیا گیا تھا، اسے Anthropic کے بگ باؤنٹی پروگرام کے متعلقہ دائرہ کار سے باہر رکھ کر۔ اینتھروپک نے مبینہ طور پر دیگر مجوزہ تبدیلیوں کو علیحدہ خطرات کے بجائے اضافی حفاظتی سختی کے طور پر دیکھا۔
Claude Cowork اب پہلے سے طے شدہ طور پر Anthropic کے سرورز پر دور سے سیشن چلاتا ہے۔
اینتھروپک کی دستاویزات میں کہا گیا ہے کہ کلاؤڈ ایگزیکیوشن معیاری آپشن ہے، جبکہ مقامی ایگزیکیوشن موجودہ ڈیسک ٹاپ سیٹ اپس کے لیے دستیاب ہے۔
Accomplish AI نے کہا کہ SharedRoot فرار کلاؤڈ ایگزیکیوشن موڈ پر اثر انداز نہیں ہوتا ہے کیونکہ مخصوص حملے کا انحصار لینکس VM پر ہوتا ہے جو صارف کے میک پر مقامی طور پر چل رہا ہے۔
رپورٹس نے اندازہ لگایا ہے کہ مقامی Cowork سیشنز چلانے والے تقریباً 500000 macOS صارفین تبدیلی سے پہلے بے نقاب ہو چکے ہوں گے۔
تحقیق ایک وسیع تر حفاظتی مسئلہ پر روشنی ڈالتی ہے کیونکہ AI معاونین فائلوں، ایپلی کیشنز اور آپریٹنگ سسٹم کے ساتھ براہ راست کام کرنے کی صلاحیت حاصل کرتے ہیں۔
ایک چیٹ بوٹ جو صرف متن تیار کرتا ہے اس کے ارد گرد کمپیوٹر تک محدود رسائی ہوتی ہے۔ تاہم، ایک AI ایجنٹ صارف کی جانب سے فائلوں کو کھولنے، پروگرام چلانے اور کاموں کو مکمل کرنے جیسے کام انجام دے سکتا ہے۔
یہ ایجنٹ کے ارد گرد حفاظتی رکاوٹوں کو تیزی سے اہم بناتا ہے۔ SharedRoot کیس میں، Claude کو ہر حفاظتی پرت کو انفرادی طور پر توڑنے کی ضرورت نہیں تھی۔ لینکس کی کمزوری نے ضروری اجازتیں فراہم کیں، جب کہ جس طرح سے میزبان فائل سسٹم کا اشتراک کیا گیا اس نے VM کے اندر ایک مسئلہ کو وسیع میک تک رسائی میں بدل دیا۔
کامپلش AI نے دلیل دی کہ AI سینڈ باکسز کو یہ فرض کرنا چاہیے کہ حملہ آور بالآخر VM کے اندر مکمل کنٹرول حاصل کرنے کا راستہ تلاش کر سکتے ہیں۔ اس لیے VM اور اصل کمپیوٹر کے درمیان تحفظ کو مضبوط رہنا چاہیے چاہے ایسا ہو جائے۔
جہاں آپ چاہیں تازہ ترین ٹیک خبریں، ٹیلی کام کی بصیرتیں، اور پروڈکٹ لانچ حاصل کریں۔
ProPakistani کو ترجیحی ذرائع میں شامل کریں اور گوگل سرچ اور ٹاپ اسٹوریز میں ہماری مزید کہانیاں دیکھیں۔
شیئرز